Wyciek z Cloudflare'a: Twoje hasło na Jeja.pl jest bezpieczne

Dzień dobry Jejowiczki i Jejowicze!

Jeja.pl korzysta z usługi Cloudflare, aby odciążyć swoje serwery i dostarczać Wam materiały bez zbędnych opóźnień. Cloudflare to usługa, która pośredniczy w dostarczaniu naszych obrazków, gier oraz innych plików statycznych. Dzięki temu spora część obciążenia Jeja.pl spoczywa na ich barkach.

Niestety, Cloudflare w okresie pomiędzy 13 lutego, a 18 lutego miał błąd zwany Cloudbleed, który na 770 nietypowo skonfigurowanych domenach mógł wyświetlić dane z pozostałych 5.5 miliona stron zapisanych w ich usłudze. Jeja.pl nie używała funkcjonalności z błędem, więc nie była źródłem wycieku, ale hipotetycznie dane z Jeja mogły pojawić się na jednej z 770 domen. Konkurowaliśmy jednak o miejsce w wycieku z 5.5 miliona innych stron i przegraliśmy ten wyścig. Cloudflare zapewnia nas, że żadne dane Jeja.pl nie wyciekły do wyszukiwarek. Wyciek dotyczy bardzo wielu znanych polskich stron. Dlaczego więc my informujemy Was o wycieku, choć wcale nie ma ryzyka? No cóż, wiele serwisów, które nie mają pojęcia o bezpieczeństwie w Internecie zaczyna opisywać wyciek nie rozumiejąc go zupełnie. Przez to część użytkowników Internetu może odnieść wrażenie, że ich dane są w niebezpieczeństwie. Dodatkowo zestawiając to z listą stron używających Cloudflare'a możemy dość szybko dojść do wniosku: "z Jeja.pl wyciekły dane, a oni milczą". Otóż nie chcemy milczeć i przyznajemy się: używamy Cloudflare, przeanalizowaliśmy dokładnie ten incydent bezpieczeństwa i uważamy, że prawdopodobieństwo wycieku jakiegokolwiek hasła z Jeja jest niewiarygodnie minimalne. Ktoś musiałby wejść na jedną z 770 nietypowo skonfigurowanych domen i wiedzieć gdzie szukać dodatkowych danych, bo nie były one wyświetlane na stronie, a w ukrytych nagłówkach. Nawet wtedy szansa, że wylosują się dane Jeja.pl jest niewielka. Aby pobrać dane z wycieku ktoś musiałby namiętnie odwiedzać jedną albo kilka z tych 770 źle skonfigurowanych stron, a to byłoby widoczne w statystykach Cloudflare.
Jak ktoś chce mieć pewność może zmienić hasło do konta na Jeja, co zresztą jest i tak zalecane co kilka miesięcy.

Cały incydent można śledzić w kilku miejscach:

48

Dodaj komentarz

Dodaj komentarz obrazkowy

Komentarze

Odśwież
Avatar CukiereczeQ

Edytowano - 26 lutego 2017, 18:40

Nawet, gdyby shackowali mi konto, to pisaliby mądrzejsze komentarze niż ja, cri
BTW drogi adminie, możesz mi wytłumaczyć, na czym polegał ten wyciek? Bo nie chce mi się czytać tego opisu sytuacji xD

Avatar jejapl

27 lutego 2017, 09:06

@CukiereczeQ: OK! Najkrócej jak potrafimy opisaliśmy to tutaj: http://www.jeja.pl/info,94,wyciek-z-cloudflarea-twoje-haslo-na.html

Avatar CukiereczeQ

27 lutego 2017, 15:17

@jejapl: NABRAŁAM SIĘ WIECIE

Avatar
Konto usunięte

26 lutego 2017, 21:48

Współczuje tym którzy mieli konta na stronach z pornosami korzystającymi z Cloudflare

Avatar
Konto usunięte

26 lutego 2017, 18:09

K

Avatar dawid382

26 lutego 2017, 13:11

no popieram nie jest podrubo

Avatar polskigracz8

26 lutego 2017, 15:51

Avatar dawid382

28 lutego 2017, 13:19

Avatar Donald_Trump

25 lutego 2017, 10:29

Czyli moje konto nadal jest bezpieczne?

Avatar nuiqes

25 lutego 2017, 10:54

@Donald_Trump: Trump, twoje konto nigdy nie jest bezpieczne.

Avatar TheVellox46

25 lutego 2017, 12:53

@Donald_Trump: Możesz postawić mur a i tak nie będzie do końca bezpieczne. Hakerzy mają swoje sposoby.

Avatar
Konto usunięte

26 lutego 2017, 12:45

@TheVellox46: Wykopią dół pod murem pewno.

Avatar Krzyniu

25 lutego 2017, 16:07

Lubię patrzeć jak świat płonie.

Avatar
Konto usunięte

25 lutego 2017, 16:17

@Krzyniu: Pjona

Avatar mante

26 lutego 2017, 10:08

Avatar ThePolishKillerPL

25 lutego 2017, 19:56

Wyciekły dane z pornoli
Ło cie chui wonsza

Avatar pandasz

26 lutego 2017, 08:18

@ThePolishKillerPL: ustawienia fabryczneee!

Avatar NightmareStory

26 lutego 2017, 01:13

Cóż, moje drogie hasło.... byłeś pracownikiem miesiąca przez tyle lat, jednak trzeba kiedyś przejść na emeryturę.

Avatar delta232

25 lutego 2017, 20:32

uuuu nawet poznać można kilka stronek pornograficznych....
ale nwm czy coś ciekawego się tam znajdzie...
polecam sprawdzone stronki przez naszych "znajomych"

Avatar
Konto usunięte

Edytowano - 25 lutego 2017, 19:41

sqlmap -u --dbms
mam nadzieje ze dane byly trzymane na oddzielnym serwerze, i boze blagam ze nie w jakims slabym sql table'u

Avatar
Konto usunięte

25 lutego 2017, 19:32

Wyciekły dane z sexfilmików, jestem zgubiony

Avatar Chrzaszcz_Trzcinowy

25 lutego 2017, 10:59

Z tej strony haker ukradlem to konto.

Avatar
Konto usunięte

25 lutego 2017, 19:30

Avatar Illuminati

25 lutego 2017, 19:30

a ja sobie siedze, popijam winko, i patrze jak transfer z kont na chomikuj leci

Avatar Ashley12c

25 lutego 2017, 18:54

Jakoż, iż kilka razy przeczytałam (Bo wcześniej nie zrozumiałam.) To zmieniam hasło bo boję się.

Avatar
Konto usunięte

25 lutego 2017, 17:54

Czyli Coudflare pisze że nic nie wyciekło a tak naprawdę wyciekło? :V

Avatar jejapl

25 lutego 2017, 18:14

Nic nie wyciekło z Jeja. Na pewno pojawiały się dane z Ubera. Strony, których to dotyczy zostały powiadomione. My otrzymaliśmy informację, że nie "wycieknięto" nic z jeja.

Avatar
Konto usunięte

25 lutego 2017, 18:16

@jejapl: Ok, ale czujnym trza być :I

Avatar loloja

25 lutego 2017, 11:46

miejmy nadzieję że nic się nikomu nie stanie i że nikt nie straci konta...

Pokaż wcześniejsze odpowiedzi (3)
Ukryj wcześniejsze odpowiedzi (3)
Avatar loloja

25 lutego 2017, 12:16

@jejapl: skoro używacie tego Cloudflare długi czas i zawsze się spisywał to to jest po prostu taki niefart i na pewno nie trzeba się niczym martwić dziękuję za doprecyzowanie

Avatar Arturo007

25 lutego 2017, 17:01

@jejapl: to bardzo dobrze. Wirtualna piątka?

Avatar Arturo007

25 lutego 2017, 17:00

Dobrze że o tym informujecie :-D

Avatar Lolum

25 lutego 2017, 17:00

Uffff jak dobrze

Avatar polskistrzelec123_

25 lutego 2017, 16:50

Dobrze że o tym mówicie i uspokajacie wystraszonych Jejaków.

Avatar lorax12

25 lutego 2017, 13:32

Tiger Bonzo atakuje

Avatar
Konto usunięte

25 lutego 2017, 11:58

Nie no, Zmieniam hasło żeby więcej to się nie stało!

Avatar TheHunterMikiPL

25 lutego 2017, 10:59

Ale czy nie da się tego jakoś zhackować? Co w ogóle robią nasze hasła na jakiś chmurach? A ryzyko niewielkie ale zawsze jest. A co z tym hashowaniem??

Avatar jejapl

Edytowano - 25 lutego 2017, 11:07

@TheHunterMikiPL: Hasła trzymamy tylko w bazie danych na jeja. Cloudflare nie powinien mieć nic do gadania w sprawie Waszych haseł, bo jego zadaniem jest zajmowanie się plikami statycznymi: obrazkami, plikami gier, ikonami. Nie pozwalaliśmy mu zmieniać nic w naszym kodzie html: nic poprawiać, ulepszać, choć część stron na pewno się skusiła na te bonusy. Raczej nie ma szans, żeby Clouflare w ogóle miał możliwość pobrać hasło użytkownika, ale jednak i tak woleliśmy Was poinformować.

Avatar TheHunterMikiPL

25 lutego 2017, 11:10

@jejapl: Ale gdyby pobrało to by wyświetlało zhashowane, czy nie? A co z tym błędem? Naprawiony? Naprawiany?

Avatar jejapl

Edytowano - 25 lutego 2017, 11:30

@TheHunterMikiPL: Jeśli już jakimś niezwykłym zbiegiem okoliczności Twoje hasło by się gdzieś pojawiło to byłoby to hasło w czystej postaci. Pobrane by było w momencie logowania. Hashe haseł są formą zapisu i porównania hasła wpisanego przez użytkownika w bazie danych. Nie są dla nikogo widoczne. Błąd został naprawiony i odczekano 6 dni przed jego ujawnieniem, żeby usunąć z wyszukiwarek informacje, które one zaindeksowały. Nie było tam żadnych informacji z jeja.pl

Avatar TheHunterMikiPL

25 lutego 2017, 11:42

@jejapl: Dobrze. Dziękuję za informacje.

Avatar wiedzma102

25 lutego 2017, 10:33

Czyli teraz najlepiej zmienić hasło, tak?

Avatar TheHunterMikiPL

25 lutego 2017, 11:25

@wiedzma102: Z tłumaczeń wynika, że nie, ale najlepiej zmieniać hasło nawet bez okazji, więc można teraz zmienić na wszelki wypadek.

Avatar jacek1s

25 lutego 2017, 10:57

Bardzo fajnie z Waszej strony, że informujecie nas o tym.
Zauważyłem również, że dodaliście ikonkę przy stronie głównej Jeja, która informuje o poście, dobrze, że to dodaliście.

Avatar Kiki12love

25 lutego 2017, 10:36

I tak zamierzałam zmienić hasło