войти зарегистрироваться

Я вижу вас насквозь, а вы при этом наивно полагаете, что находитесь в полной безопасности

Кевин Митник в одном из своих интервью журналистам, сказал, что самое слабое звено в системе безопасности — это человек. Именно благодаря навыкам социальной инженерии, ему удалось стать одним из известнейших хакеров современности. Если вы считаете, что Кевин, как показывают в фильмах про хакеров, сидел в темной комнате с кучей мониторов с циферками и взламывал всех и вся оттуда, никогда эту комнату не покидая, то вы глубоко заблуждаетесь.

Ладно. Задайте себе вопрос — что уже интернет знает о Вас? Скорее всего, интернет о вас знает уже все, а что, как говорится, seen can not be unseen в глобальной сети. Теперь второй вопрос — как этим могут воспользоваться злоумышленники.

Я не буду придумывать суперхакерские сюжеты для тупых американских боевичков, где мегатеррористы стирают полностью электронные жизни людей, подменяют identity в базах данных полиции, ищут перхоть в волосах со спутников итд. Я не сомневаюсь, что это все возможно уже сейчас, но не всем нам. А что доступно всем?

У вас есть блог? Твиттер? Страничка во вконтакте или фейсбуке? Вы активный пользователь форумов? Тогда мы идем к вам…

Я перечитал свой же текст и мне стало страшно. Серьезно.

Сразу, как говорится, в лоб. Какое-то время назад в сети блогеры переписывали друг у друга статейку, как один парень используя только публично доступные источники данных в итоге получил толи доступ к кредитке своей подруги толи банковскому счету. Кому не лень, киньте ссылку.

Мораль же такова — в интернете о вас уже столько публичной информации, которой вполне достаточно, чтобы получить доступ к вашим приватным данным и приватным данным ваших друзей.

Что.



Популярные в последние годы социальные сети выполняют отличную задачу — собирают друзей irl (in real life), объединяют людей по интересам, создают комьюнити. Мне нравится, что я могу посмотреть как и где живет мой одноклассник, которого я не видел уже 10 лет, мне приятно общаться с людьми с теми же интересами что и у меня на каком-то сайте специализированного комьюнити. Мне тоже хочется, чтобы народ узнал о том, как я тут живу, какая у меня машина, где я отдыхал летом. Я указываю максимальное количество данных о себе в профиле в надежде, что когда-то забытый друг меня найдет и у меня станет +1 виртуального друга больше.

У меня есть Твиттер, я пишу туда время от времени какие-то мысли, свое настроение и наблюдения за окружающим миром.

Еще у меня есть несколько блогов. Блог — это вроде бы дневник изначально по замыслу. Знаете, раньше такие тетрадочки были, в которые писали «сегодня мы с Васей лепили снежную бабу» а потом «я ненавижу нашу училку по русскому языку», так вот теперь у нас есть блоги, которые вроде бы играют ту же роль, но доступны всем. И народ хочет иметь больше читателей и чтоб ему еще и отвечали, мол, «да, училка дура!».

Люди пишут на форумах. Тот же lytdybr или вопросы/ответы по каким-то насущным темам.

У людей приватная переписка хранится на gmail.com вечно.

Кому.



Злоумышленнику сейчас собрать достаточно информации о вас не составляет никакого труда. Достаточно немного погуглить и он будет знать о вас все: где и когда вы родились, полные данные на ваших родителей, имена всех ваших домашних питомцев, любые расписания, где и когда вы отдыхали, как менялось ваше настроение за последний год, какую музыку вы слушаете, с кем дружите и что едите. И это только из ПУБЛИЧНЫХ источников. Ему не пришлось еще даже что-то изобретать и тем более нарушать закон.

Вероятно, вы просто сейчас никому не нужны.

Зачем.



Вы можете и не быть целью злоумышленника, но помните что я написал в самом начале про слабое звено. Через вас можно спокойно пробраться в компанию где вы работаете или к людям с которыми вы дружите.

Я уверен, что дернув за одну публично доступную веревочку, она вытянет целый рулон информации, которую вы бы предпочли скрыть.

Как.



У людей есть круги доверия. Я доверяю полностью небольшой части своих друзей и родственников. Я доверяю многим знакомым. Я не доверяю мало знакомым людям. И тем более незнакомым.

Но если человек знает все обо мне, ему СИЛЬНО проще войти ко мне в круг доверия и получить нужную информацию. Достаточно лишь при случайном разговоре показать, что у нас случайно совпали интересы (конечно же, я же обо всех интересах написал на вконтакте), а потом как-то перевести вопросы в нужное ему русло, а я и не замечу.

Черт возьми, он может притвориться моим другом Васей, который входит в первый круг. Ниразу от друзей по аське не приходили вопросы одолжить денег? Ну а спам во вконтакте от друзей?

O RLY?
image
Картиночка, чтоб было повеселее.

А теперь больше реальных примеров. Хватит абстрактных страшилок.

Все вы в курсе, что не так давно утащили туеву хучу логинов и паролей вконтакте. Как это сделали сейчас не важно. Важно, что выложили все это дело в интернет. Лично Павел Дуров недолго думая (видимо) по всему листу сбросил пароли взломанных пользователей. А теперь вопрос — у скольки процентов пользователей списка пароль на почту (которая является логином) совпадал с паролем на вконтакте? Сколько из них имело ящик на gmail? Сколько из них когда-либо удаляли письма из него? Сколько сервисов позволяют восстановить пароль имея доступ к почтовому ящику?

Все, вся электронная жизнь человека у вас в руках. Потянули за ниточку.

Кто из вас в форме восстановления пароля куда-либо ставил вопрос «кличка питомца»? Думаете из ваших вконтактов и блогов я не найду ответа на этот вопрос? Реальная история.

Однажды в популярном сервисе приватных закладок под паролем password я нашел рутовый sftp логин для основного сервера крупной компании. Внутри было интересно.

Ну и еще, признайтесь, у вас всего 1-2 пароля для всех сервисов? А вы уверены в надежности каждого из них?

Нужны еще примеры? Их Д О Ф И Г А.

Это я еще нигде не упомянул про дырявый софт и кучу уязвимостей. Дырами все же не каждый может воспользоваться, а публично доступной информацией вполне любой.

Что делать.



Молиться, если верите в Бога. Если вы активный сетевой житель, то уже сложно что-то сделать. Все ваши странички находятся в кэше поисковиков, агрегаторов и «машин времени». Вспомните каждый сервис, которым вы пользуетесь, найдите надежную программу для генерации и хранения паролей, сделайте уникальный пароль для каждого сервиса. Удаляйте ненужную переписку. Закройте публичный доступ к вашим вконтактами.

И помните, если вы параноик, это не значит, что за вами никто не следит.

P.S. каждый пункт сильно сократил, иначе получалось уж сильно длинно и нудно.
P.P.S. тут хорошо написали.

Об этом надо говорить и напоминать постоянно, как на пачках сигарет о вреде курения. При регистрации на тех же самых форумах и социальных сетях нужно большими красными буквами писать, что все что вы тут напишите, может быть использовано против вас.

Дело в том, что большинство читающих этот пост, это IT специалисты, и они(мы) знакомы со всей кухней изнутри, а отсюда негодование — мол, да ну нафиг как так, не верю не может быть, фуфло, херня, давайка детка на меня что-нибудь нагугли. При этом у нас по 10 паролей разной степени секьюрности, минимум 3 мыла (регистрации в говносервисах, текучка и приватная почта которую знает не больше 20 человек). Для нас это все в порядке вещей, самой собой разумеющееся, а отсюда и негодование.

Но это для нас, а что для девочки 17 лет, которая вдруг решилась пошалить и в «приватной» переписке со своим бойфрендом в какой-нибудь соцсети решит выложить фоточки со своими сисечками? Завтра, ну или послезавтра, эти сисечки окажутся на фишках.


Скажите, вы считаете себя слабым звеном? И я нет. Я пойду присматриваться к секретарше Маше и ее вконтактику. Зачем мне вы с вашей гиковостью и параноей.

комментарии (231)

  • Кому нафиг нужны ваши летние фоточки?
    • сами фоточки наверно никому
      а информация о том, что 15го июля в 12 часов дня я был в Париже, может пригодиться
      • например, как алиби
        • Или как его отсутствие ;)
          • Или как факт, что средства есть, а налоги не платятся.
            • Возможно, это баян, но кто мешает платить налоги?:)
              • Вот это «мы и выясним» — одевайтесь, выезжаем!
      • Интересно для чего
        • военкомату может понадобиться, чтобы призвать вас в армию
          • имел в виду, не Париж, а личную информацию вообще
            • Насмешил. Военкомату не нужно читать ничьи блоги чтоб когото призвать. (Или не призвать кстати — если ты студент универа, какая разница что там в твоём блоге, всёравно у тебя отсрочка).

              Тем более не помогут им твои фотки из Парижа. А кому они «помогут»? А никому.
              Не надо разводить параною.
              • имел в виду, что это облегчит им поиски вас.
                но вы правы, это неудачный пример
          • Как то проскакивало в новостях, была такая афера…
            Звонили на мобильный и говорили что «Вашего сына/племянника/брата/свата/…
            забрала милиция, и чтобы его не посадили надо привести определенную сумму в
            определенное место, немедленно. Так вот к чему это я,
            Люди одумайтесь, размещение информации о себе в интернете равнозначно
            тому что вы напишете пишите на входной двери когда вас не бывает дома.
            • С Интернетом совсем не связана. Читал, что организаторы этой аферы сидели вообще в тюрьме в это время, и используя базы данных, которые на Горбушке продают, искали людей, а поддельники на свободе уже другим занимались.
            • И при чём тут Интернет?

              > размещение информации о себе в интернете равнозначно тому
              > что вы напишете пишите на входной двери когда вас не бывает дома.
              Вовсе не равнозначно, вообще не вижу никакой связи.
              А информацию о том, когда вы не дома, вполне можно получить, и без всякого вашего содействия.
        • Для того что бы хотя бы навести о человеке справки(инфу, контакты, круг знакомых)
          • Круг знакомых по нескольким фотографиям с какими-то людьми или по ЖЖ френдам не узнаешь.
            У меня например в ЖЖ и в фейсбуке в френдах преимущественно люди с которыми я вживую не виделся никогда.

            Что же дают комуто мои фотографии например с сотрудниками по работе? С одной стороны это какбы информация, с другой стороны совершенно не секретная. Если кто-то способен узнать на фотографии человека с которым я рядом, то скорее всего он уже знает что мы с ним вместе работаем.

            Можно согласится что это всёже какая-то инфа. Но не особо ценная или полезная, это точно.
            Для сравнения, помнится по рос. ТВ не так давно был сюжет о том, что в продаже есть слитые некоторыми банками кредитные истории, включающие полные паспортные данные людей. Вот это серьёзная инормация на большое число людей в одном месте.
            • да базами на совке до сих пор торгуют
              правда их актуальность не такая высокая 2004-06 г.
              ну вот по вконтакту например круг друзей(сами друзья) может многое человеке дать инфы
              • Когда речь идёт о таких вещах как паспортные данные, идентификационные номера и т.п., какое моежт быть понижение актуальности?
                • Вообще то люди могут умирать, изменить инициалы и т.д.
      • Кстати, об этом знают те кто продал вам билет, таксист, который вас вёз в аэропорт и т.п. Вы удивитесь если узнаете сколько о вас знают соседи или бабушки, сидящие под подъездом.
        Какое отношение это имеет информация о какой-то поездке к собственно «электронной жизни»?

        Ваш провайдер — вот кто знает что вы порно на редтубе смотрите, а не ваш блог или другая соцсеть.
        А доступ к мылу это подчас менее инетересно чем например история Скайпа и прочих мессенджеров, которую вы не получите даже имея пасворды.

        > Все, вся электронная жизнь человека у вас в руках. Потянули за ниточку.
        Ааа! Буу! Фсем баяцца полчиса (-;
        • да, если они все еще напишут об этом в свой блог, то вам пи#дец
        • Причём бабушки у подъезда как правило знаю о вас гораздо больше, чем даже вы сами )))
  • Я вот думаю, что в интернете, как и irl, следует вести себя так, чтобы не было стыдно, если тебя деанонимизировали/узнали. Ну а приватность приватностью, иметь общий пароль в виде цифр дня рождения наоборот от всех форумов и интернет банкинга — глупо.
    • тут вы не скрываетесь за никами и виртуалами. это ваша электронная личность с тем же именем и фамилией. какая деанонимизация?
      • Кстати, в отдельных случаях не скрываться намного проще.
        В тех же случаях, когда скрываться надо — генерить себе левый ник pwgen'ом и юзать TOR.
  • раскрыть комментарий
    • Еще как полезно. Об этом надо говорить и напоминать постоянно, как на пачках сигарет о вреде курения. При регистрации на тех же самых форумах и социальных сетях нужно большими красными буквами писать, что все что вы тут напишите, может быть использовано против вас.

      Дело в том, что большинство читающих этот пост, это IT специалисты, и они(мы) знакомы со всей кухней изнутри, а отсюда негодование — мол, да ну нафиг как так, не верю не может быть, фуфло, херня, давайка детка на меня что-нибудь нагугли. При этом у нас по 10 паролей разной степени секьюрности, минимум 3 мыла (регистрации в говносервисах, текучка и приватная почта которую знает не больше 20 человек). Для нас это все в порядке вещей, самой собой разумеющееся, а отсюда и негодование.

      Но это для нас, а что для девочки 17 лет, которая вдруг решилась пошалить и в «приватной» переписке со своим бойфрендом в какой-нибудь соцсети решит выложить фоточки со своими сисечками? Завтра, ну или послезавтра, эти сисечки окажутся на фишках.
      • IMO, они там уже есть
      • Ну вот, вы все совершенно правильно написали :) Как человек, будущая профессия которого — защита информации, я понимаю опасности. Но дело в том, что тема не хабровская явно. Писал бы человек об этом в ЖЖ, контакте или друзьям на однокашниках — был бы всеми руками за. А тут — это смотрится как будто человек вдруг понял, что такая истина есть и никто об этом никогда не знал :) Потому и бесполезно.
      • это еще хорошо если так как вы описали, а ведь бывают гики у которых из известного только ник, а остальное скрыто, удалено, лживое и тп. вот такого попробуй обокрасть или навредить :)
        • в точку! приватной информацией ни к чему делится, даже просто со своими друзьями, и уж тем более в соц.сетях. Только ники, только фэйк! :-)
      • во-первых, с удовольствием посмотрю на эти сисечки, а во-вторых, не надо быть дебилом и думать, что в Сети есть место анонимности или приватности.
        Уверен, что через пару лет уже 19-летняя девочка с сисечками за пояс заткнет всех тут отписавшихся в плане сохранения приватности в Сети
      • Вспоминается Лиля.
      • Вспоминаю первый курс института, у некоторые сокурсниц (как раз 17-и летних) были сисечки такого размерчика, что могли и зашибить… Занос как у трамвая: 0,9 метра.
        Сдаётся мне, автор коммента слегка ошибся с возрастом отрастания сих важных органов…
      • Хотел написать, что статья бессмыслена, уж тем более на хабре, единственное что в ней ценно, так это последние абзацы… Потом понял, что и они принадлежат не автору… ))) Так что, zercool лови свою плюс, а автору полный анреспект.
      • более того, наряду с почтой полезно иметь и разные ники, хотя бы для один на каждую сферу деятельности и категорию сайтов.
  • Слышал недавно об этой проблеме в контексте опроса домушников, которые признались, что ФейсБуки, личные блоги и прочие радости нашего времени, помогают им в совершении преступлений.

    Признайтесь, вы сами бывает хвастаетесь в сети своим друзьям (как вы думаете, только им) о какой-то новой дорогущей штукенции.
    А если еще и статус *ух-ты! Скоро отпуск* где-нибудь светится.
    А если еще в фотоальбоме есть фото, где квартира просматривается…
    То остается только продумать с помощью ГуглМапс пути отступления и пойти на очередное дело.
    • ну вот и пример «кому нужны ваши летние фоточки»
      • Сообщения о том, что вы уже где-то были — никому не нужны. А вот о том, что будете — это да, есть вероятность. И для того, чтобы этого избежать вполне достаточно не светить информацию об отпуске (и его дате) перед всеми, что совершенно не сложно.
        А вообще, перед тем, как уехать в отпуск усыпите своего дворника — чаще всего они являются наводчиками для домушников. Просто доброжелательно болтают с бабушками у подъезда (а они то в курсе, кто да где, как живет и где бывает и готовы с радостью поделиться этим со случайным достойным слушателем), раньше всех встают и очень многое слышат.
        • С этими бабушками и домушниками однажды очень интересная история случилась.

          Соседи наши делали ремонт и заказали много дорогой мебели. Мебель привезли, подняли, уехали.
          На следующий день приехал тот же бусик и те же люди принялись таскать мебель обратно. На вопросы бабушек ответили, мол, цвет не подошел, а нам таскать вот теперь. Дружное комьюнити бабушек вместо того, чтобы как-то уточнить этот факт принялось обзывать соседей зажравшимися буржуями и чуть-ли не помогали выносить эту самую мебель.

          Я думаю, вы поняли, что на самом деле это было самое обыкновенное ограбление.
          • Класс! Я уже наслышан историями, когда люди уезжали в отпуск, а к ним приезжало несколько машин с людьми в спецовках и аккуратно все до последней табуретки выносилось — мол, переезжают, а чтобы не париться во время отпуска наняли мол фирму, чтобы все сделали.
            Сказывается то, что отношения с соседями «нонче совсем не те» © и я вот со своими только когда в дверях встречаюсь — здороваюсь.
            • у меня из окна стояла камера, просто от фонаря.
              как-то начал анализировать записи — выявил группу лиц, которая тусовалась под домом и высматривала в окна.
              Через 2 дня узнаю что у соседа этажом ниже взломали и обокрали квартиру
              • Видео передали куда следует?
                • Отдал соседу как только узнал…
                  Именно с видео удалось идентифицировать домушников, оказалось в нашем районе аналогично вставили ещё 5 жилищ.
                  В милиции ребята признались что ориентировались при выборе жертвы по висящим на улице дорогим кондиционерам и стеклопакетам
                  Ну а камера full-hd в этом плане отработала на 5 с плюсом :)
                  как жирное ЗЫ: и кто тут ещё скажет что нужно всё выпячивать наружу? ау saldacenkaw?
          • Увидел слово «бусик» и сразу вспомнил Украину. Интересно там люди называют автобусы. :))
            • сорри за лексику: лоховозики
            • Автобусы мы называем автобусами, а это желтое недоразумение на колесиках — это бусик, ну или микробус.
              • А, так значит «бусик» это маршрутка фактически. Понятно теперь. :)
            • Думаю, эта «кличка» для микроавтобусов распространена довольно широко. Например, в Киргизии их называют именно так.
  • Тут, мне кажется проблема в другом. Государство и так о нас очень много знает, у нас в Беларуси сейчас пробуют всех дактилоскопировать. И, поверьте, гораздо проще в нашей реальности знакомому товарищу из органов дать денег и узнать о Вас абсолютно всё, с высокой степенью достоверности. Не нужны никакие Вконтакты и взломы почт.
    • зачем платить деньги если можно все нагуглить за полторы минуты?
      это уже дальше более приватную информацию чтоб получить
      • Ну что Вы нагуглите? Давайте для примера нагуглите что-нибудь про меня.
        • Роман В Солдатенков
          Дата рождения: 13 Сентября 1987
          Проживает: Брест, Белорусия, Суворова 75-48
          Телефон: +375 29 6105336
          ICQ: 314108
          skype: roma.soldatenkov
          Почта: saldacenkaw@gmail.com
          Поддерживает кандидатуру Майкла Джексона на Нобелевскую премию мира
          • раскрыть комментарий
            • Она даёт возможность прислать к вам реальных пацанов на чёрных джипах.
              • Вариант, спасибо :)
              • За шестизначной асей что ли?:)
              • Да и не только
            • для меня никакой
              потому что у меня нет цели что-то с вами или через вас делать

              вообще, вот человек сказал хорошо
              habrahabr.ru/blogs/infosecurity/75316/?reply_to=2182723#comment_2182694
              • И если можно методику менянахождения дайте, можно прям тут. Интересно оценить. По итогу дискуссии, да, заставили задуматься, чёрных джипов испугался, не скрою :) Но останусь при своём, проще и интеллектуально дешевле (согласитесь, надо обладать определёнными знаниями дабы нагуглить) информацию купить. Плюс актуальность не страдает.

                И, блин, хоть убей не помню никаких майклов джексонов )))
                • Итернет помнит о вас всё, товарищ, даже то, что вы уже не помните. А нагуглить — элементарно. У вас в профиле имя и дата рождения. Этого достаточно.
                  • Да я уже из-под одеяла пишу, на дверь успел приколотить 4 амбарных замка, телефоны выключил, окна зашторил. Лежу, боюсь.
                  • Нет, правда интересно. Я дальше мыла не ушел :(
                    • обычный поиск в глубину с запоминанием фактов
                      ищешь, записываешь новую информацию, goto 1
                • Кстати, про меня в разы сложнее будет найти информацию. У меня не только пароли, но и ники везде разные :)
                  А у valyardа что-то ЧСВ зашкалило сильно. Товарищ valyard, это смотрится нелепо.
                  • Не ругайте, я сам напросился. Во-первых меня выдали домёны, если я правильно вижу, во-вторых профиль Хабра :)
                  • >но и ники везде разные :)

                    Второй ник — MoToPuCT?
                    • Нет, ника моторист нету.
                  • поздравляю, вы меня тогда не интересуете.
                    если у меня цель не личн вы, то я пойду гуглить кого-нить другого.
                    • Да не, я же не напраслину гоню, правда чсв зашкалило. А искать меня не надо. Просто был продемострирован один из способов защиты от поиска. Но найти меня всё же можно, я конспирацией не увлекаюсь.
                    • Гонит он… И понапрасну :)
                      Лучше попробуйте на меня что-нибудь нагуглить, интересно очень. Спасибо.
                • Ради интереса прошелся гуглом и т.п. по Вам :)
                  Большая часть информации — во whois сайта, в подвале страниц которого — Ваше имя )
                  Попутно открыл для себя сервис, на котором можно поднять whois истории домена, а также там есть поиск по имени владельца, небесплатно, правда. Поэтому он оказался почти бесполезен. Почти — т.к. в результатах поиска по владельцу показывают первую букву имени домена.
                  • 10 дней бесплатного аккаунта.адалее 30 баксов в месяц? зачетный сервис, но дороговат(или у них своя публика, которые с этой инфы утянут всего на гораздо большую сумму)
            • Можно, например, нарисовать копию паспорта и взят кредит.
              Можно купить сим-карту на Ваше имя и использовать канал связи для перевода крупных сумм посредством украденных клиент-банк эккаунтов на счета фирм-помоек.

              Это так, навскидку.

              Кстати, пацанам на черных джипах чтобы приехать тоже нужна причина (не занимайте крупных сумм у бандитов, не играйте в долг в казино, да и вообще не влезайте в долги, а то продадут Ваш долг тем, кто может легко взыскать).

              • Пацаны думаю гуглом не пользуются, найдут и так. Про сим-карту и прочую ерунду, никто не мешает без гугла и Вконтакта сделать фальшивый паспорт на соседа, выдуманного персонажа и т.д. Сим-карту без паспорта не купить, а там где купить, нет практической ценности что-то проверять или врать.
                • По соседу — могут найти. Выдуманный персонаж — скорее всего, не прокатит в банке.
                  Хотя, выдуманный номер паспорта тоже не пройдет, наверное. Т.е. банк отпадает.
                  Симку, видимо, приплел зря. ) Кстати, есть места, где симку можно купить без паспорта.
                  • Да, можно купить sim-карты зарегистрированные на «левые» паспорта правда за чуть больше деньги. Гугль тут особо не пригодиться.
                    • За большие? На савеловском рынке они продаются по 100-200 рублей, столько же симки стоят и в офисе оператора.
                      • За чуть большие деньги. Ну демпингуют у вас на савеловском. :)
              • >не занимайте крупных сумм у бандитов, не играйте в долг в казино, да и вообще не влезайте в долги

                Этот совет был актуален во все времена, не важно активны вы в интернете или нет. Когда дело касается крупных денег — рано или поздно найдут, как ни прячься.
            • 1.по базе прописки пробить девичью фамилию матери
              2.в супермаркете содрать дамп карты
              3.позвонить в банк и снять лимит операций на сутки, назвав адрес, дату рождения, ФИО, кодовое слово.
              4.отовариться по Вашей карте без ввода пин-кода в пос-терминале на значительную сумму
              5.PROFIT
              • Опять, пробить по какой-то базе девичью фамилию, ну так с этого надо начить, гугл тут причём?
              • Кодовое слово, видимо, будет написано в статусе на ВКонтакте? Откуда его взять-то?
                • по вот этой базе: www.nomer.org/allukraina/
                  я спокойно пробиваю всё, в т.ч. родителей любого человека живущего в Украине
                  пользуйтесь
                  • Не отвечает на мой вопрос. Узнали вы адрес, родителей и тп, а что с этим делать? Разве что слово/код/пароль известны им и есть вариант выпытывать уже у них, как у менее защищенных… Но тут схема простая — свой пароль никому не сообщать и всё.
                  • Ого…

                    Но всё-же девичью фамилию матери там никак не выковырять в случае её смены. :)
              • 1. у Вас надеюсь не очень тухлая база?
                2. то есть вам нужно еще подкупить кассира чтобы он сделал дамп, при этом еще нескольких человек из СБ этого супермаркета?
                3. кодовое слово отнюдь не всегда девичья фамилия
                4. отлично, только на шаге три нужно попросить еще отключить услугу смс-чек иначе чревато.
                5. ага
                • по вот этой базе: www.nomer.org/allukraina/
                  я спокойно пробиваю всё, в т.ч. родителей любого человека живущего в Украине
                  пользуйтесь

                  Для получения девичьей фамилии как-раз тухлая и нужна, чтобы родители были в ней, и субъект

                  смс-информирование скажет что с тебя списали денег, и что? ведь уже списали :)
                  • Быстро отреагировать тоже важно. А девичья фамилия мало чем поможет.
                  • Я хоть и гражданин РФ. Но нарушать законы (какие бы они не были) мне не хочется. :)

                    Дело в том что деньги сразу не списываются, а «блокируются». Человек блокирует карту (максимум 15 минут). Если это снятие денег без ввода пин-кода то Банк на стороне клиента и как правило шустро возвращает деньги.
                    • Такие случаи редко решаются положительно в сторону клиента.
                      Причина проста: иначе на этом стали бы зарабатывать нерадивые клиенты по сговору и по манибэку.
                      А злой дядя уже ушел с плазмой за Ваш счет :)
                      • Всё зависит от банка, СБ, вашего напора. Можно пруф-линк на статистику по таким делам? Ибо все мой познания основаны на ситуациях знакомых и знакомых знакомых, могу и ошибаться.

                        Ага с плазмой, меня тут паспорт попросили предъявить в перекрестке ибо у них якобы больше 2000> даже при вводе пин-кода нужны документы. :)

                        • Знаю позицию как минимум троих украинских банков по этому поводу.
                          100% отказ, и цитирование договора: держатель карты при её утере должен по горячей линии поставить её в стоп-лист.
                          Если фрод случился после звонка — деньги банк и возвращает, но ведь понятно что такой ситуации не будет, карта моментально в стоп-листе и транзакция невозможна.
                          Если до звонка с просьбой поставить в стоп-лист — клиент неправ и никаких возвратов железно
                          Собственно по-этому все банки записывают все звонки на горячую линию
                    • Пермский Петрокоммерц после блокировки карты автоматически снимает блокировку через три дня. Очень был удивлён, когда потерял карту за границей, заблокировал в течении часа, а когда приехал в офис банка (спустя 5 дней) мне сказали, что карта разблокирована (ну мало ли по ошибке заблокировали).

                      Очень неприятный сюрприз был :( К счастью, ничего не пропало.
                      • Надеюсь больше не клиент этого банка? :)
                        • К сожалению это зарплатный проект и я не могу от него отказаться :(

                          Зато у них есть банк клиент, в инструкции к которому сказано, что IE является достаточно безопасным браузером для совершения банковских операций, а в других браузерах оно не работает, так что ощутить всю мощь их банк-клиента не позволил ощутить мой «небезопасный linux» :)
              • А зачем нужна именно его? В таком случае, обычно пропускают первые 3 пункта и тоже не плохо :)
              • Я тут на вас «нахабрил», что вы кардер со стажем, осталось «нагуглить» куда выезжать… :)
          • welcome to the real world? :)
          • Все, кроме разве что квартиры — средняя информация, которую люди обычно выкладывают на сайтах знакомств, в профилях форумов и блогов.
            Сгодится разве что, чтобы пробить по адресу прописанных там людей (а обычно это родители или родственники соответственно) и позвонить, например якобы от имени коррумпированных сотрудников милиции, которые якобы его задержали и требуют перевести деньги (одно время прямо всплеск таких разводов был).
            Сейчас на такой развод даже мой дедушка 85 летний не купится (был прецедент).
            • Смотрите, опять получается надо «пробить по адресу», т.е. гораздо проще изначально пойти и пробить, а не гуглить. Ту же информацию + ещё много много интересного обо мне можно легко узнать, скажем, в военкомате. Опять же, теряется актуальность. В моём случае это номер телефона.
              • Как вам не понять, что любое пробивание фиксируется.
                И те кому нужно пробить для того чтобы убить/обворовать не станут рисковать за бабло пробивать в МВД. Они что идиоты?
                Надеюсь доходчиво объяснил?
                • Какой-то поток мысли, совершенно не доходчиво. А те, кто убивают и воруют в нашей коррупционной реальности в последнюю очередь будут бояться МВД )
              • Ну. насчет пробить — это и в онлайне сделать можно (по домашнему телефону). Но вообще я поддерживаю точку зрения, что данное количество информации в свободном доступе — вполне безболезненно.
          • Что интересно на вас находится та же информация, ну кроме Майкла Джексона :)
          • Ну просто маг. А про меня теперь давай =)
          • Теперь вся эта информация удобно собрана в одном месте…
          • А что на меня есть в интернетах?
        • epic fail
          • Переживу
            • да, человек живучее существо… а смысл?
      • На бумаге всё выглядит красиво, в реальной жизни замучаетесь гуглить, прежде чем что то полезное найдёте (раз на раз не приходится конечно).
        • Кому надо — найдут) А те кто балуется, всё равно ничего серьезного не сделают.
          +такой пассивный поиск не единственный источник информации, и всё равно придется самому что-то смотреть, куда-то звонить и тп для нахождения полной информации.
  • >Но это для нас, а что для девочки 17 лет, которая вдруг решилась пошалить и в «приватной» переписке со своим бойфрендом в какой-нибудь соцсети решит выложить фоточки со своими сисечками? Завтра, ну или послезавтра, эти сисечки окажутся на фишках.

    Девочка получит бесценный жизненный опыт, который ещё много раз пригодится в жизни:) Ибо нефиг в облаках летать.

    Раньше частенько пугал новичков в IRC, «угадывая» их дни рождения:) Но практической ценности в этом нет. В обычной жизни подкупить правоохранительные органы и «пасти клиента» — быстрее, эффективнее и уже давно налажено.
    • Да девочке этой на самом деле пофиг. Главное, чтобы ее саму не пытались осудить за это как за педофилию.
  • раскрыть комментарий
    • По-моему оригинальная фраза формулируется «Если конкретно у вас нет паранойи, это еще не значит, что конкретно за вами никто не следит.»

      Подумайте об этом.
      • Скорее в данном случае ситуация обратная. «Если конкретно у вас паранойя, то это не значит, что за всеми вокруг конкретно следят». :)

        С другой стороны спорить с психически девиированным — себе дороже. Он же искренне уверен, что агенты ФСБ его зомбируют, пуская сквозь розетку квартиры отравляющих газов.
        Это для нас смешно, а чуваку с шапочкой из фольги на самом деле нифига не смешно.

        Уж не говоря о том, что тут, на хабре, для доброй половины это любимая и лелеемая многими годами манечка.
        • забавно как вы оба высказали два разных смысла фразы не совпадающие с вложенным мной.
          я не знаю как звучит фраза в оригинале и откуда она, но у меня она звучит так: «если у вас паранойя, это еще не значит, что за вами никто не следит». перевожу: «если у вас (подтвержденное докторами) расстройство психики, при котором вам кажется, что за вами постоянно следят, и вы уже смирились с этим, совсем не обязательно, что за вами на самом деле никто не следит». такие дела.
      • Вам же это ничуть не мешать вести три блога и иметь аккаунт в социалке.
  • ОНИ следят только за теми, у кого паранойя!
  • Я знаю, что вы делали прошлым летом! ;)
  • >Я пойду присматриваться к секретарше Маше и ее вконтактику.

    Не забудьте выложить фоточки на фишках)
  • Mr. Freeman?)
  • Цинично и правдиво.
    Зер гут.
  • Про критичность потери мыла я тоже задумывался. Автоматом теряется доступ почти ко всем своим веб-сервисам (если врагу это нужно) и иногда не только веб. Например, теряем ICQ (пароль восстанавливается через почту), может и FTP, SSH и т.п., если письмо с паролем высылалось на мыло и не было сожжено после прочтения.

    Финансовые онлайн-сервисы сложнее потерять. Не думаю, что те же вебмани позволяют восстановить доступ через мыло (хотя кто их знает, не пользуюсь). Пароли к Интернет-банкам тоже по мылу не восстанавливаются и не высылаются (т.е. в архиве gmail не хранятся).

    — Использую KeePass для генерации длинных разных паролей и их хранения.
    • вебмани-фин сервисы легче всего поиметь.
      был у меня случай, когда во время пользования вебманями остановился комп.
      я подождал секунд 30 и перезагрузил
      через 30 секунд в кипере нашел от себя перевод на 700у.е.
      сидел троян с удаленным управлением, и передавал управление консолью злому человеку после ввода всех паролей в кипере, а для пользователя имитировал «висящий» компьютер…
      собственно и капча не спасла :)
      • Если на компе троян, то само собой уже ничего не поможет, никакие секретные уникальные пароли, шифрованные соединения и т.д.) Ну может кроме файрвола в некоторых случаях… Но на почту-то вебмани не завязаны?
      • Флеймоопасная мораль: не следует использовать Windows©, если вас заботит собственная безопасность и благополучие. ;)
        • ага, теперь виндовс виноват
          ну хотябы не флэш
          • Виноват человек, но Виндовс делает ошибку более вероятной.
            • От человека зависит :) У грамотного windows-пользователя в его «родной» среде вероятность ошибки, имхо, намного меньше, чем у него же в «чужой» среде. Под виндой у меня бы не прокатил на вопрос «как удалить новые дрова на видео, которые убили графику?» ответ на форуме windows.org.ru (адрес абстрактный, любые совпадения случайны :) ) «format c:», а вот под линукcом повелся на «sudo rm ....» (первая моя команда, которую ввел в консоли — может отсюда моя не любовь к ней :) )
              • По-моему мнению зависит от ситуации и от психологических факторов. Вполне вероятно на Linux схватить какой-нибудь хороший xss, грамотному специалисту который в данный момент расслабился. :)
  • С каких пор Хабр стал изобиловать «девочками 17 лет, которае вдруг решились пошалить»? О_о
    • Да ни с каких.
      Автор решил в очередной раз попугаться; попугался, и думает — может еще кого напугать выйдет?
  • Из топика ясно, что злоумышленники (>.
    • хм, ещё раз
      злоумышленники воруют деньги так:
      1. Аккаунт твиттера
      2. Аккаунт вконтакте
      3. ??????
      4. PROFIT!
  • У меня нет блога. И твиттера нет. Тем более, не приведи господя, вконтакта или фейсбука. Я регулярно бываю на некоторых форумах, но так уж случилось, что везде под разными никами.
    Зато у меня только три пароля для всех сервисов и э-банкинга т.к. тут находится точка равновесия между необходимостью помнить более 9000 разных паролей (или записывать, что лишь дольше) и простым удобством.
  • Отправьте это в районную газету. Им будет интересно, страшно и захватывающе.
  • Одному мне кажется что заголовок слегка противоречит последнему абзацу?

    Сначала утверждается, что про любого можно нарыть кучу информации, в конце это же утверджение опровергается: про любого, кроме гиков, которые всё равно никому не нужны. И при чём здесь вообще секретарше Маша, если нужно нарыть инфы на какого-нибудь гика? Терморектальный криптоанализ к ней применить? Так проще сразу к субъекту.
    • вы прочитали заголовок и последний абзац? так вот между ними есть еще много чего интересного. в том числе и несколько вопросов, ответив НЕТ на которые, дальше можно не читать.

      у меня у бабушки нет блога, нет твиттера, нет акаунта во фейсбуке, и вообще она с трудом представляет себе что такое интернет. соответственно ее информация нигде не засвечена в публичном доступе и к ней эта статья не относится.
  • ГАЛАКТЕКО ОПАСНОСТЕ!
  • Вообще все тупее и тупее стали «серьезные» материалы на сайте.
    Сперва тупые переводы промтом мицгола, потом негодования и псевдовежливостью шахиджаняна.
    Сейчас тут пугают, что 17и летних девочек похакают в контакте и в твиттере.
    Как любят писать «юмористы» с упячки «галактеко опасносте!!!111».
    • Как вы синхронно с предыдущим комментатором.
  • Не впечатлило. Хотя если бы вы для меня повторили этот тест, и сообщили всю доступную обо мне в сети инфу — был бы благодарен :)
    • Пока маловато, конечно, и мало толко, но думаю ещё сто-то найти можно
      Егор Коткин
      Москва
      Редактор
      egorkotkin@gmail.com
      8 965 408 30 01
      487408468
      ekotkin.moikrug.ru/
      twitter.com/Andorro/
      kotkin-egor.livejournal.com/
      www.free-lance.ru/users/ekotkin
      bobrdobr.ru/people/andorro/
      vkontakte.ru/id45440183
      www.roem.ru/user/Andorro/
      • Телефон старый, уже не используется, где вы его нашли? Надо будет его удалить оттуда.
        А в остальном — вери гуд, если не считать того, что половина этой инфы есть в моём профиле Хабрахабра :)
        • Отвечали на объявление об аренде. Оттуда даже если уберёте, отсюда уже нет.
          • А, тогда пофиг. А здесь пусть будет :)
          • Ну не по каждому случаю может помочь гугл.
            p.s. Например обо мне
  • Да, это верно. Например, хотите узнать кто посетил определенную веб-страницу? Берем какую-нибудь CSRF-уязвимость вконтакте (я не знаю, какую, их периодически находят, а потом закрывают), к примеру (пример выдуманный), отправляющий сообщение кому-нибудь, типа vkontakt.ru/mail.php?act=send&to_id=1&text=hello, делаем страничку с [img src=«эта ссылка»], заманиваем жертву, проверяем почту.
  • Мда… я думала, что только я являюсь параноиком. Да, я параноик и я в курсе, что за «мной» следят и также условно досрочно морально (морально, это потому что из имеющейся информации в основном можно морально порвать) готова, что меня будут рвать (уже рвут) рано или поздно те, кому будет это нужно… Изменить? Можно уменьшить информацию… Можно, как кто-то выше сказал, делать/поступать в сети так, чтобы хотя бы самому не было стыдно… Вот за последнее я ручаюсь. Ну а как уже увидят мои поступки/дела другие… это их личные проблемы. Что ещё добавить… а… Быть параноиком это великий труд и офигительное терпение, а также железные нервы и выдержка… Всему этому нас учит реал с детских лет, правда не все отличники в этой учёбе.
    P.S. Когда-то очень хорошая знакомая ответила мне на одну серьезную проблему: — Да это всё пустяки, главное близкие живы и здоровы. С тех пор, это фраза у меня автоматом возникает в голове на любое оскорбление, как миниум, в сети.
  • Со стороны владельцев ресурсов можно сделать небольшой шаг по безопасности — генерировать пароли скриптом, не позволяя пользователям вводить свой «универсальный пароль». Но это недостаток с точки зрения юзабилити. И что тут выбрать?
    • Где-то тут был топик где некоторые неистово негодовали по этому поводу. Тут всем не угодить.
    • Зачем лишать пользователей возможности выбрать себе пароль? Пусть придумывают что хотят. Есть мозги — сгенерят какой-нибудь рандом. Нет — ну что ж… Ломанут страницу — сами виноваты. Главное, чтобы через пароль юзера доступ был только к странице юзера, чтобы нельзя было на сервере что-то критичное редактировать и тп.
  • а еще страшнее, это когда ломанут и стырят пароля доступа к XMARKS!!!
  • Нормально написано, я так за 2 часа имея лишь имя нужного мне человека и примерный адрес проживания за 2 часа узнал о нем много интересного(3 мобильных номера и 2 мыла +переписка на форумах)
  • В детстве я был параноиком (наверное журнал ][акер так влиял). Теперь мне глубоко плевать на всё это. Моя фамилия Жданов, я живу в Серпухове, номер дома 57, квартира 64, телефон +7 917 504-67-87. Дальше что?
    • Ничего. Когда станет «что», то уже будет поздно.
    • Владимир Георгиевич? :))
    • А улицу-то не указали ;-).
  • Страшно, как я уже говорил, это когда твой код оказывается на govnokod.ru
    И стыдно ещё. А информацией в наш информационный век уже никого, увы, не удивишь.
  • Собственно социальная инженерия никогда и не умирала, а с появлением соцсетей ею стало только проще пользоваться. :)

    Черт, а я ведь есть на фейсбуке. =\
  • Тема очень интересная и полезная. Поменьше бы паники и побольше ссылок на нашумевшие истории.

    Проводил несколько экспериментов по данной теме. В современных организациях (различные техподдержки, кол-центры, даже секретари в банках) большинство готово к потенциальным атакам. А вот самые обычные люди: жены, дети этих самых сотрудников (про которых легче всего найти интернете все что угодно) готовы поверить в любую лапшу по телефону и рассказать сколько угодно действительно тяжело находимой информации. Которую значительно проще использовать не в благих целях.

    А вообще, думаю наверняка у более менее каждого есть история, как он лет 5 назад знакомился с какой-нибудь девушкой в аське и через полчаса звонил ей на домашний пользуясь только знаниями о ее ip адресе.

    А про вконтакте. Ребята вообще молодцы. Думаю, что у большинства хабролюдей пароли на разные ресурсы все же разные. Но 100% все хоть раз да ввели пароль от своей почты, вместо пароля от вконтакта. Просто на автомате.
    • А можно попродробнее насчёт телефона по IP-адресу. В бытность мою студентом проскакивала информация о подобных вещах, но реализовать это на практике у нас не получилось.
      • звонишь в техподдержку и говоришь: «здравствуйте, мой ип ххх.хх.хх.ххх, я забыл свой телефон, подскажите пожалуйста». как бы ни было нереально, но у меня были и более забавные истории в жизни.
        • Да, звучит нереально. Почти как «здравствуйте, мой ИП такой-то, я забыл свой адрес и ФИО», но соц. инженерия это да, имеет место быть.
        • Да там все просто шикарно вышло. Куча приятных совпадений.

          Ну ip адрес был получен, т.к. ее icq клиент его не прятал. Дальше большое спасибо ее провайдеру, который всех клиентов записал в dns в in-addr.arpa с их фамилиями. Ну а по фамилии уже можно практически все. Благо всегда было где достать «секретные» базы. Повезло, фамилия оказалась довольно редкой и по ней можно было найти и адрес и телефон.

          Это немного не относится к социальной инженирии. Но в полне по теме того, что в сети очень многие как на ладони. :)
      • Узнаешь из какого города девочка (по IP), звонишь прову и ментам с криками: «с такого-то IP кто-то только что вынес защиту сети центрабанка (а-ля кино про какеров) и завтра, в новостях/газетах, смотришь, как твоя подружка нервно дает опровержения. потом звонишь в СМИ и под видом органов/сочувствующих/черепашек-нинзя узнаешь телефон подружки…
        • Да только потом силовики тебя возьмут за одно место из за такого развода
          • Из телефона-автомата звонить надо… Если стремно в городе, сейчас в каждой деревне стоят. Там точно фиг кто кого когда опознает.
            • да если звонить то только не в городе, а иначе везде камеры на улице стоят (по крайней мере в городах милионников )
  • Америку не открыли, но почитать было интересно, задумался, у самого пароли к некоторым ресурсам совпадают, радует что в совем «круге» я не самое слабое звено :p
    Подскажите хороший хранитель паролей (XP)…
    • Бумажка под клавиатурой ;) Не стареющая классика.
    • Проблема любого хранителя паролей заключается в том, что он сам по себе становится самым слабым звеном в архитектуре безопасности. Случайно подцепленный где-то кейлоггер — и у злоумышленника сразу все пароли, которыми Вы когда-либо обзавелись. Плюс подбор пароля к хранителю паролей «методом грубой силы» значительно проще организовать, чем, допустим, к какому-то сайту.
      Тот же Брюс Шнайер давным-давно сформулировал золотое правило: безопасность — это всегда компромисс между степенью защищённости и удобством использования. Одним из важных следствий этого правила является такое: любая мера, направленная на повышение удобства аутентификации неизбежно ухудшает защищённость. Всякие менеджеры паролей, безусловно, не являются исключением.
  • Ну что я могу сказать? Недавно задумался на эту же тему. Поскольку многое действительно cannot be unseen, стал менять что смог — а именно, избавился от одинаковых паролей. Избавлялся очень просто: брал базу 1Password и искал все аккаунты на которых у меня стоит один из моих стандартных паролей, и менял по пять-семь штук в день. В итоге все аккаунты защищены монструозными паролями, которые подобрать скорее всего невозможно. Сама база 1Password тоже запаролена — причем конкретно ее пароль это практически единственный который я помню, и он используется только и исключительно для 1Password.

    Ну и постепенно начал «выводить» «лишнюю» информацию из сети — пройдет время, и это будет найти очень сложно, пройдет много времени — невозможно. Интернет все-таки обновляется и это хорошо.
    • Никуда он не обновляется
      www.archive.org
      Так что про невозможно это вы погорячились
      Как-то было нужно, вытащил удаленный сгоряча блог одного музыканта.
      • Как минимум, можно написать в поддержку данного проекта с просьбой удалить определённые страницы или вообще все страницы с твоим сайтом, если, конечно, доказать, что ты его хозяин, но это несложно.

        На днях я чисто по человечески попросил человека удалить мою скопированную им информацию с моего блога на его сайт. Удалил.

  • Ребята, социальная инженерия — это не только официальные персональные данные. В принципе, вдумчивого чтения только лишь КОММЕНТАРИЕВ на хабре любого из нас может дать очень неслабые знания о человеке.

    Как минимум, для втирания в доверие этого будет достаточно: «О, милая, надо же, КАК совпадают наши с тобой интересы!..»

    • Это точно, фича просомтра всех комментариев, избранного и проч. пользователя несколько напрягает.
  • Откопал свой древний пост. Написан под жестким порывом юношеского максимализма и ЧСВ, но, думаю, смысла не утратил.

    ##

    Не доверяйте вообще никому в интернете. Контакт в ICQ, по идее, принадлежащий вашему брату, может давно уже не принадлежать брату, хотя он об этом возможно ничего и не знает. Сейчас я не буду вдаваться в технические подробности взлома, расскажу о самых простых и самых быстрых методах.

    Никогда не используйте секретные вопросы в качестве метода восстановления пароля. Это полнейший идиотизм, практически на любой вопрос можно при желании найти ответ. Если уж используете, то придумайте вопрос, формулировку и смысл ответа на него можете знать только вы (например, что-нибудь из детства). Если вы на вопрос «Любимый цвет?» выбираете ответ «а никакой», то учтите, что вы тут не самый умный ;-) Еще больший маразм ставить вопросы типа «Девичья фамилия матери». Типа сложно, ага. Берем обычную базу, купленную в метро за 80 рублей, пробиваем вас, пробиваем жителей квартиры, находим бабушку и привет. Или идем в одноклассников, находим там вашу мать (их там дох*я и больше), смотрим сообщества. Там скорее всего есть сообщество ее школы. Так вот уже в списке участников сообщества подавляющее большинство указывает свою фамилию девичью, чтобы одноклассники вкурили кто это. Вот и все, способ проверен много раз, и каким бы глупым он не был, он работает.

    Не так давно встретился вопрос «нечетные четные:». Естественно, испробовал кучу разных слов и цифр, через несколько месяцев попробовал то же самое не в качестве ответа на вопрос, а как пароль. Готово.
    Ответ на вопрос«Любимое блюдо» как правило занимает пару дней (по три варианта в час). Короче, секретные вопросы — самый простой способ спереть у вас все что можно. Есть почта — есть все остальное. С «номер машины:» тоже ничего сложного нет. Во-первых, ГИБДД-базы, во-вторых ГИБДД-друзья.

    Социальная инженерия, учитывая уровень развития интеллекта очень большой части пользователей Сети — мощнейшее оружие. С ее помощью можно выяснить информацию от имени кошки/собаки (те же секретные вопросы) и вплоть до пароля к почте, что бы я проверил ее на вирусы (бывало и такое). Еще можно, имея в кармане аккаунты некоторых людей, от их имени написать их друзьям, например про какой-нибудь опрос. Друзьям (особенно подругам доверяют), а как я уже говорил, в таких случаях писать могут далеко не они. Следы можно вычищать, а можно и не вычищать потому, что когда выяснят что это типичный развод лохов, все пароли будут уже у того, кого надо. Так вот об опросах. Девушки, например, безумно тащатся от опросов типа «кто твой идеальный парень» или «какой цвет тебе подходит», ну или совсем маразматические типа «узнай свое счастье». То, что с такими людьми вообще вредно общаться, мы опустим. На странице с опросом помещено два поля: для электронной почты и для пароля. Почта для получения результатов, а пароль для доступа к ним. Вводят, высылают. Опрос оповещает, что результаты будут в течении дня. (иными словами, посылает нахуй) А пароли, естественно, уже летят на мэил.ру или на яндекс, меняются, пароли от вконтакта высылаются туда же, счастье, смена всего и вся, «что это за нахуй?? у меня не открываеться!!» и т.п. На опрос никто, как правило не думает, он там так мирно и висит. Для вида можно послать результаты, тогда точно не спалят. В начале прошлого лета, я таким образом получил в районе пяти сотен эл. адресов и паролей кретинов, с тех пор такой наглой чушью не занимаюсь.
    • Закопайте его быстро обратно пока никто не увидел!
      • А че такое? Заминусуют? Да как-то плевать)

        Или боитесь, что все прознают указанные секретные методы взлома?
      • нормальный пост
        пусть висит
    • Никогда не используйте секретные вопросы в качестве метода восстановления пароля. Это полнейший идиотизм, практически на любой вопрос можно при желании найти ответ.
      Не согласен с этой точкой зрения.
      Кто просит в ответах на секретный вопрос писать настоящую «девичью фамилию матери», а если там просто табор отсебячины которую можно запомнить?
      • Если уж используете, то придумайте вопрос, формулировку и смысл ответа на него можете знать только вы
      • > а если там просто табор отсебячины которую можно запомнить?
        а можо и забыть
        • *можно, конечно же

          ну и получается еще один пароль на восстановление пароля… а пароль на пароль восстановления пароля?
  • Написали бы советы параноикам :) Например:
    1) использовать разные ники-пароли-мыла на всех ресурсах
    2) менять стилизацию всех отправляемых в Интернет текстов и т.д.

    Но, вообще, по-моему, первого пункта достаточно. То есть человека в интернете достаточно просто идентифицировать по мылу, нику, аське.

    P.S. можно сделать сервис, генерирующий весь набор, автоматически создающий случайное мыло, регистрирующий аську, скайп, всё для одноразовой связи, впоследствии всё удаляющий. Но это так, инструмент, пользователь ещё должен заботиться о сокрытии IP-адреса, благодаря которому могут также идентифицировать, но на другом уровне (на уровне провайдера, государства и пр.)
    А вообще, — любая анонимизация уменьшает удобство использования сервисов.
  • осознано не скрываю информацию о себе.
    как было хорошо сказано выше — надо себя вести так, что бы в случае деанонимизации не было стыдно.

    imho серьезные люди сейчас не будут использовать интернет для поиска информации — для них куда проще и действеннее офлайновые методы.
  • Ни о чем.
  • Блин, вот шума-то. Вы только сейчас стали об этом задумываться? Ступив на простор сети и написав свое первое сообщение куда-либо, уже можно ставить крест на своей абсолютной_анонимности.
    • Абсолютной анонимности никогда и не было. Вася рассказал Пете, где живет Коля — вот и приехали.
  • Еще есть такая отличная вещь, как Maltego, недавно писали на хбре: habrahabr.ru/blogs/artificial_intelligence/73306/. Правда заточена она больше на зарубежный сегмент.
  • Пусть и «пособие для домохозяек», десять раз описанное и всеми уже сказанное, но актуальность со временем не потеряет.
    Если есть человек — есть уязвимость.
  • мне кажется или свобода слова(демократия) кончилась?)))
    • Вам кто-то что-то запрещает говорить?
  • После прочтения поста задался вопросом Как защитить свои личные данные при регистрации домена? (ссылка на топик). Так как регистратор требует указывать и имя и фамилию и паспортные данные в записи whois.
    • и адрес с квартирой для домена .ru
    • ой, ошибся. для домена .com
  • Картинка не грузится.
  • Мне все это напомнило рассказ Кори Доктороу «Выгуглен». По ссылке можно прочитать в переводе. А до этого читал в оригинале. О том, какое практическое применение имеет личная информация и кому она нужна.
  • Уж спасибо на том, что в куче слов вы не стали ставить ссылки на луркмор, а то нынче модно.
  • Автор, а ты когда-нибудь задумывался, что если человек реально выкладывает свои данные на какой-либо общедоступный или условно общедоступный сервис типа вконтакте или фриланс-биржи, то он и не считает их конфиденциальными. Что тут вообще скрывать? Мы все друг про друга можем нарыть кучу информации, и телефоны и адреса и фотки с сиськами, вопрос — кому это все нафиг нужно?

    Проблема в другом. Существует ряд служб, идентифицирующих пользователя допотопными и непригодными для информационного общества методами. Например, в банках используется жестко заданный «секретный» вопрос — девичья фамилия матери, и кто-то полагает, что эта информация в наше время действительно может быть секретной. Под вопросом также пригодность современных образцов паспортов и некоторых других документов. Эти проблемы нужно идентифицировать и обращать на них внимание соответствующих компаний и органов власти (для чего и необходимо гражданское общество, «электронное государство» и тому подобные сущности). «Приватности» образца прошлого века в информационном обществе нет и быть не может, потому что не существует больше способа оперативно отследить, занимается ли некий гражданин сбором информации о другом гражданине (возможно, в преступных целях) или нет. Зато можно осложнить реализацию преступного замысла — установить камеры наблюдения, снизить ценность де-факто общедоступной информации для принятия финансовых и других важных решений, повысить надежность идентификации клиентов в тех же банках и других местах для предотвращения злоупотреблений и т. д. Прошлый век пишущих машин и бумажных «баз данных» ушел навсегда, его методы больше не работают!
    • когда-нибудь… задумывался… что за пафосная преамбула и противоречащий ей текст
      я не задумывался, я прямым текстом все написал в статье
      да, приватную иформацию обычно не выкладывают, но собранная по кусочкам публичная информация может сильно облегчить доступ к приватной
    • Мне кажется, что «истина где-то рядом».

      Например девичья фамилия матери: узнать ее в современном мире не проблема (или небольшая проблема). И я уже давно не видел ни одного места, где именно _требуют_ девичью фамилию. Я в таких местах обычно использую что-нибудь другое. Например в качестве кодового слова (вместо девичьей фамилии) в одном из мест, где это требуется используется 18-значный цифровой код, который мне выдала одна игра в глубоком детстве. Я две недели искал куда его запихнуть, поэтому запомнил на всю жизнь, а когда дорос до ассемблера, выяснил что генерится он случайно при старте новой тгры.

      Или вот например паспорт: его защищенность irl поддерживается статьей УК о подделке документов и некоторыми защитами, которые применены при изготовлении. Серия и номер паспорта конечно не публичны, но и шибко уж секюрными не назовешь, они ничем не защищены, защищен только реальный единичный экземпляр. Соответственно использовать паспорт (его серию и номер) можно только там, где этот паспорт может быть предъявлен, но никак не онлайн, где достаточно ввести эти ничем не защищенные цифры.

      Как-то так…
  • Люди, так ведь вы же делаете сайты, всё ж в ваших руках :-) Просвещайте население.

    Пишите рядом с формочкой с паролем напоминание «не вводите тут такой же пароль, как на вашем почтовом ящике. Придумывайте новый пароль для каждого нового сайта».

    Проверяйте при регистрации, что пароль не password, не совпадает с логином, можно даже постучаться на тут же введенную почту пользователя и проверить, не подходит ли пароль туда, и сказать об этом.

    При вводе пароля пишите о его защищенности и мягко рекомендуйте ввести посложнее, не забывая давать рекомендации как именно посложнее. Мягко — если человек всё-таки хочет ввести именно такой пароль, пусть вводит.

    Не храните пароли в базе в открытом виде, храните md5/sha1 и т.д.

    Всё в ваших руках, повторюсь, делайте интернет лучше.
  • Ещё информация к размышлению: 95% пользователей используют на всех сайтах один и тот же пароль.
    • Я реально больше трёх-четырёх паролей всё равно запомнить не могу :(

      Плюс бесит своё представление о «правильности» пароля в разных местах.
      Из последнего: пароль из букв и цифр не был принят, ибо в нём нет ни одного спецсимвола. Пришлось вставить "_". В то же время знаю сайты, на которых не принимаются пароли СО спецсимволами! Вот и приходится выдумывать три-четыре пароля на все случаи жизни, и подставлять их даже не по «степени секьюрности», а по критерию съедобности сервисом…
      • keepass может вам помочь
        • Я не думаю, что менеджеры паролей принципиально решают проблему. Всё равно остаётся «мастер-пароль» к самому менеджеру (зная который, можно и прочие стянуть), плюс надо иметь базу данных, которую таскаешь собой всюду и везде (то есть даже почитать почту в интернет-кафе — уже сложность), а если она сдохла по какой-либо причине — тушите свет.
  • давай, кулхацкер, ищи что-то на меня. ключевое слово — vovney.

    задолбали такие бесполезные статьи.
    • 1) ЧСВ зашкаливает
      2) тупой, ибо смысл статей не понимает

      Гугль марать о такого не хочется.
  • Я считаю, что человек должен осознавать, что эта информация будет доступна огромному числу людей. И в этом нет ничего страшного… Это просто побочный эффект. Это одновременно и плюс и минус.
  • Информацию надо шарить. Ибо она переживет вас самих после того, как вы сдохнете.
    Такая уж интересная особенность интернета — информация не удаляется. Так что еще далекие потомки будут при желании знать кто такой Вася Пупкин и чем он занимался 12 июля 2009 года.
    • вот тут уж точно кому нужны будут ваши летние фоточки после вашей смерти
      никому
      как ни прескорбно, даже вашим внукам
  • Еще один все понял.
  • ну кому надо — пусть шифруются, а обычным людям-то зачем? я, например, не сделал ничего такого, что бы я хотел скрыть… если люди узнают обо мне что-то я не буду против…

    а закрытую информацию о работе компании я не скажу ни близким, ни дальним друзьям — слежка за мной просто теряет смысл… работа отдельно, личная жизнь отдельно — не привык это смешивать…

    а фотки или типа того — думаю, это волнует только девушек, и то не всех…
    если девушка красивая и её фотки оказались на фишках — это даст ей славу и кучу поклонников — у неё будет богаче выбор… будет королевой, ну, или просто гордо пошлет всех… а если не очень красивая — вряд ли она кому-то будет показывать свои откровенные фотки, значит, и на фишках их не будет…

    то есть всем безралично и поэтому вряд ли что-то изменится…
    • Не всем безразлично
    • в данном случает вы один из потециальных слабых звеней для сбора информации о ващей фирме.

      Это только пример. Вот еще:
      Кредитными картами пользуетесь? онлайн оплатой? вот тут вас и может застичь подвох.
      Все думают что они не такие как люди из новостей, что их не каснется беда. Это называется халатность, и почти все о ней потом жалеют (мне так кажется).
      Вы свое будущее не знаете, и любая информацию может сыграть с вами злую шутку, сейчас 21 век, век информации.
    • вы просто ничего не поняли
  • Но опять же нужно отметить, что существуют вполне грамотные пользователи.
    И не о каждом активном пользователи интернета возможно найти инфу по логину или же ящику.
    Например выход в сеть по контракту зарегестрировану на знакомого + vpn+ SOCKS
    Как тут упоминалось для каждой цели использование разных icq, email, ников.
    Так же при регистрации желательно не указывать свою настаящию дату рождения инициалы.
    p.s По крайней мере мне удаёться соблюдать относительною анонимность в сети
    p.p.s. Параноик — это всего лишь человек, которому известны факты.
  • Спасибо за статью! У меня тоже пароль от почтовых ящиков совпадал со многими другими, в итоге поменял их :)
  • У меня и так все равно не чего не получается с этой чертовой социализацией в интернете. И похоже это заразнее чем обратный процесс. Сначала ты имеешь ЖЖ и удаляешь его, потом появлятеся ВКонтакте и через год ты не можешь контролировать весь поток информации, потом твиттер в который заставить себя писать что-то осмысленное я не представляю каким образом.
    Сегодня здесь выложили файлик с паролями от известного сервиса. И что? Этим людям есть что скрывать? Кому нужно скрывать, те умеют.
  • Привет параноикам от параноиков! Я когда-то писал о том же: habrahabr.ru/blogs/social_networks/52312/
  • актуально, но ничего нового =)
Только авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста.