DevProTalk

Forumi IT profesionalaca
web development, web design, e-business, SEO


Idite nazad   DevProTalk > DevProTalk > Opušteno
Želite da se reklamirate ekskluzivno na ovoj poziciji? Javite se

Opušteno Trenutak za pauzu - Ćaskanje. Sponzor: blogodak

Odgovori
 
Alati teme Način prikaza
Staro 05. 05. 2006.   #1
Petar Marić
Python Ambassador
Master
 
Avatar Petar Marić
 
Datum učlanjenja: 06.06.2005
Lokacija: Novi Sad
Poruke: 602
Hvala: 28
27 "Hvala" u 17 poruka
Petar Marić će postati "faca" uskoro
Pošaljite ICQ poruku za Petar Marić
Angry Naše banke i tajnost podataka

Tajnost korisnikovih podataka je nešto što bi trebalo da bude od suštinske važnosti za banke - ako im ne možete verovati sa svojim podacima, kako ćete tek s novcem?

Sinoć sam načuo da danas (najzad) počinje isplata studentskih kredita/stipendija pa sam otišao na sajt Univerzal Banke Beograd da potvrdim informaciju. Primetio sam zaseban link za studentske kredite/stipendije te sam otišao da vidim šta tu ima - kad ono pretraga rezultata konkursa za studentske kredite/stipendije. Padne mi na pamet da iz zezancije probam da "zloupotrebim" pretragu da bih dobio i tuđe podatke:
Napomena: Linkovi su namerno oštećeni da se noob-ovi ne bi okoristili

Užas - "exploit" prolazi

Posledice? Pa mislim da se ovakvi podaci mogu fino zloupotrebiti - od relativno bezopasnog spam-a, do kradje identiteta.
Primer neugodne situacije: pre neki dan je na FTN-u postavljen web servis studentske službe - korisničko ime je broj indeksa a inicijalna lozinka je JMBG
Zamislite šta biste sve mogli načiniti jadnim studentima (prijaviti ogromnu količinu ispita, ili još gore odjaviti neke ispite).

Kakva su vaša iskustva sa ovakvim pojavama?
__________________
Python Ambassador of Serbia
Petar Marić je offline   Odgovorite uz citat
Staro 05. 05. 2006.   #2
jablan
VD IT Direktora
Invented the damn thing
 
Avatar jablan
 
Datum učlanjenja: 08.06.2005
Lokacija: Beograd
Poruke: 2.118
Hvala: 503
1.307 "Hvala" u 282 poruka
jablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamen
Default

Ja ovde ne vidim neku veliku mogućnost zloupotrebe (svejedno ti treba neki lični dokument da bi podigao kredit npr), ali bi u svakom slučaju trebalo obavestiti banku da imaju rupu u aplikaciji.

Off Topic: Ala smo navalili, zadavismo server
jablan je offline   Odgovorite uz citat
Staro 05. 05. 2006.   #3
noviKorisnik
Dejan Katašić
Wrote a book
 
Avatar noviKorisnik
 
Datum učlanjenja: 10.06.2005
Lokacija: Novi Sad
Poruke: 1.017
Hvala: 129
86 "Hvala" u 43 poruka
noviKorisnik će postati "faca" uskoro
Default

Slabo nešto radi ta paginacija :-)

Često mi nisu jasne misli ljudi čiji je posao da misle. Ovako ispada da su ovo javni podaci, a nekako mi se čini da bi trebali da budu poverljivi - samo banka i klijent.
noviKorisnik je offline   Odgovorite uz citat
Staro 05. 05. 2006.   #4
Petar Marić
Python Ambassador
Master
 
Avatar Petar Marić
 
Datum učlanjenja: 06.06.2005
Lokacija: Novi Sad
Poruke: 602
Hvala: 28
27 "Hvala" u 17 poruka
Petar Marić će postati "faca" uskoro
Pošaljite ICQ poruku za Petar Marić
Exclamation

Off Topic: Opet citiram samoga sebe

Citat:
Originalno napisao Petar Marić
Zamislite šta biste sve mogli načiniti jadnim studentima (prijaviti ogromnu količinu ispita, ili još gore odjaviti neke ispite).
E sad zamisli takvu situaciju u kojoj nekim studentima prijaviš/odjaviš neke ispite a nekima ne (naravno sve u granicama normalnog korisničkog ponašanja) - da kažemo da napraviš jako dobru prevaru sistema - sve da bude po PS-u tako da ne znaš šta su pravi podaci a šta je prevara...

Zamisli u kakvim g#$&%ma bi bila studentska služba i sami studenti... Još ako ti kažem da FTN ima preko 8.500 studenata situacija postaje jako interesantna


No, čini mi se da nisi shvatio punu težinu ove poruke: ako je ovaj exploit banalan (odbrana od ovakvih tipova napada je krajnje jednostavna - web security 101 što bi rekli Ameri) šta misliš kakvi tek sigurnosni propusti postoje na mnogo ozbiljnijim mestima: e-banking anyone
__________________
Python Ambassador of Serbia
Petar Marić je offline   Odgovorite uz citat
Staro 05. 05. 2006.   #5
noviKorisnik
Dejan Katašić
Wrote a book
 
Avatar noviKorisnik
 
Datum učlanjenja: 10.06.2005
Lokacija: Novi Sad
Poruke: 1.017
Hvala: 129
86 "Hvala" u 43 poruka
noviKorisnik će postati "faca" uskoro
Default

Pa neću da zamišljam - daj neki exploit :-)
noviKorisnik je offline   Odgovorite uz citat
Staro 05. 05. 2006.   #6
Petar Marić
Python Ambassador
Master
 
Avatar Petar Marić
 
Datum učlanjenja: 06.06.2005
Lokacija: Novi Sad
Poruke: 602
Hvala: 28
27 "Hvala" u 17 poruka
Petar Marić će postati "faca" uskoro
Pošaljite ICQ poruku za Petar Marić
Default

Off Topic: Jes pa da me obesi profesor Perišić
__________________
Python Ambassador of Serbia
Petar Marić je offline   Odgovorite uz citat
Staro 05. 05. 2006.   #7
McKracken
Siva eminencija
Grand Master
 
Avatar McKracken
 
Datum učlanjenja: 24.06.2005
Lokacija: Belgrade
Poruke: 930
Hvala: 192
259 "Hvala" u 129 poruka
McKracken ima spektakularnu auruMcKracken ima spektakularnu auruMcKracken ima spektakularnu auru
Pošaljite poruku preko Skype™ za McKracken
Default

Meni konstantno dolazi spam na email koji je otvoren samo da bih primao izvode iz banaka i jedino mesto gde je ikada unet je formular u banci.

Nagradno pitanje je kako je dospeo na spam listu?
__________________
HuxleyDev
McKracken je offline   Odgovorite uz citat
Staro 09. 10. 2006.   #8
LiquidBrain
Milan Cvejic
Wrote a book
 
Avatar LiquidBrain
 
Datum učlanjenja: 05.09.2006
Lokacija: Beograd
Poruke: 1.241
Hvala: 32
73 "Hvala" u 56 poruka
LiquidBrain će postati "faca" uskoro
Pošaljite poruku preko Yahoo za LiquidBrain
Default

Citat:
Originalno napisao McKracken
Meni konstantno dolazi spam na email koji je otvoren samo da bih primao izvode iz banaka i jedino mesto gde je ikada unet je formular u banci.

Nagradno pitanje je kako je dospeo na spam listu?
Prodali su tvoje informacije, inace ja verujem da se to lepo placa.
__________________
http://weevify.com
LiquidBrain je offline   Odgovorite uz citat
"Hvala" LiquidBrain za poruku:
Staro 16. 01. 2008.   #9
LiquidBrain
Milan Cvejic
Wrote a book
 
Avatar LiquidBrain
 
Datum učlanjenja: 05.09.2006
Lokacija: Beograd
Poruke: 1.241
Hvala: 32
73 "Hvala" u 56 poruka
LiquidBrain će postati "faca" uskoro
Pošaljite poruku preko Yahoo za LiquidBrain
Default

Pa lepo, preko neke bot masine posaljesh im mail sa detaljnim objasnjenjem i to je to... Ili za vecu sigurnost koristish par bot mashina...

Sve ostalo je poprilicno rizicno...
__________________
http://weevify.com
LiquidBrain je offline   Odgovorite uz citat
Staro 17. 01. 2008.   #10
Vladimir Rodic
Webeloper
Professional
 
Avatar Vladimir Rodic
 
Datum učlanjenja: 19.10.2006
Lokacija: Novi Sad
Poruke: 348
Hvala: 136
33 "Hvala" u 24 poruka
Vladimir Rodic is on a distinguished road
Pošaljite poruku preko Skype™ za Vladimir Rodic
Default

Dok sam se ranije palio i citao knjige o hakerisanju bio je naveden jedan zanimljiv primer. Dva lika skidaju cifru n sa racuna banke, zatim kada se u banci skonta frka, pitaj Boga kako uspevaju da dodju do razgovora bas sa generalnim direktorom i bacaju mu pricu, mi smo to uradili. Ako nas uhapsis bla bla obelodanice se prica o nesigurnosti vase banke i izgubicete poverenje klijenata i klijente. I onda direktor kao a koje je vase resenje ? I ovi klinci kazu: da na m das n/2 para koje smo skinuli na racun usluge poboljsanja online sigurnosti banke. Dakle oni su kao sredili bili banci sigurnosnu rupu i dobili n/2 para i svi su bili srecni

Nema bas skroz veze sa ovom pricom, jer te ovde direktor verovatno ne bi prijavio policiji samo plus ovde se ne moze skinuti kes, ali meni je bila interesantna prica. Ne mora da bude ni istinita
__________________
Before you criticize someone, walk a mile in their shoes.
By the time they get angry you're a mile away and you've got their shoes!
Vladimir Rodic je offline   Odgovorite uz citat
Odgovori



Pravila pisanja
Možete ne započinjati nove teme
Možete ne slati odgovore
Možete ne slati priloge
Možete ne izmeniti svoje poruke
vB kôd je Uključen
Smajliji su Uključen
[IMG] kod je Uključen
HTML kôd je Isključen
Pogledajte forum

Slične teme
Tema Početna poruka teme Forum Odgovori Poslednja poruka
Provizija banke za vođenje računa bluesman Istine i zablude 38 09. 05. 2009. 09:54
keywordremix.com, SEO alat iz naše kuhinje. kodi Marketing i SEO 27 23. 01. 2008. 15:01
Promena banke jasmanac e-Business 22 04. 04. 2007. 12:38
Outsourcing za Banke squall Web aplikacije, web servisi i software 25 12. 12. 2006. 02:26
Preporuka banke [nq] e-Business 34 15. 11. 2005. 11:44


Vreme je GMT +2. Trenutno vreme je 23:11.


Powered by vBulletin® Verzija 3.6.8
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Copyright © DevProTalk. All Rights Reserved.
Mišljenja, saveti, izjave, ponude ili druge informacije ili sadržaji nastali na Sajtu su vlasništvo onoga ko ih je kreirao, a ne DevProTalk.com, tako da ne morate da se oslanjate na njih.
Autori poruka su jedini odgovorni za ovakve sadržaje. DevProTalk.com ne garantuje tačnost, kompletnost ili upotrebnu vrednost informacija, stavova, saveta ili datih izjava. Ne postoje uslovi pod kojima bi mi bili odgovorni za štetu ili gubitak koji je posledica bilo čijeg oslanjanja na nepouzdane informacije, ili bilo kakve informacije nastale kroz komunikaciju između registrovanih članova.
Web sajt može sadržavati linkove na druge web sajtove na Internetu ili neke druge sadržaje. Ne kontrolišemo niti podržavamo te druge web sajtove, niti smo pregledali bilo kakve sadržaje na takvim sajtovima. Mi nećemo biti odgovorni za legalnost, tačnost ili prikladnost bilo kog sadržaja, oglasa, proizvoda, usluga ili informacije lociranim na ili distribuiranih kroz druge web sajtove, niti za bilo kakvu štetu nastalu kao posledica takvih informacija. DevProTalk.com drži i čuva druga prava vlasništva na web sajtu. Web sajt sadrže materijale zaštićene copyright-om, zaštitne znakove i druge informacije o pravu vlasništva ili softver. Članovi mogu poslatu informacije zaštićene pravima vlasništva njihovih nosilaca i ona ostaju zaštićena bez obzira da li su oni koji prenose te informacije to naveli ili ne. Osim informacija koje su u javnom vlasništvu ili za koje dobijete dozvolu, nemate pravo da kopirate, modifikujete ili na bilo koji način menjate, objavljujete, prenosite, distribuirate, izvršavate, prikazujete ili prodajte bilo koju informaciju zaštićenu pravima vlasništva. Slanjem informacija ili sadržaja na bilo koji deo DevProTalk.com, Vi automatski dozvoljavate i predstavljate garanciju da imate pravo da dozvolite DevProTalk.com ili članovima DevProTalk.com bespovratnu, kontinualnu, neograničenu, globalnu dozvolu da koriste, kopiraju, izvršavaju, prikazuju i distribuiraju takve informacije i sadržaje i da iz takvih sadžaja koriste bilo koji deo u bilo koje svrhe, kao i pravo i dozvolu da koriste gore navedene sadržaje. Svi zaštitni znakovi (trademarks), logotipi, oznake usluga, firme ili imena proizvoda koji se pominju na ovom web sajtu su vlasništvo kojim raspolažu njihovi vlasnici.