Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В. C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP Puzzles. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Разное

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Можно ли украсть пароль ВКонтакте?
 
 автор: Maxam   (28.02.2011 в 11:52)   письмо автору
 
 

Извините, что я тут про эту дурацкую сеть ВК пишу. Но просто я подумал, что если программы для ВК (ВКонтакте) могут воровать пароли, e-mail или ещё чего, то может ли это делать JS?

Вот, например, очередной скрипт. Не мой! Потому не судить за "рекламу". Вот ведь JS можно весь просмотреть и сказать может он украсть пароль или нет. Может здесь спецы сумеют посмотреть или уже знают. Можно доверять или нет?

  Ответить  
 
 автор: SHAman   (28.02.2011 в 12:07)   письмо автору
 
   для: Maxam   (28.02.2011 в 11:52)
 

Очень сомневаюсь что украсть пароль от вконтакта можно напрямую с сайта. Думаю, там пароли хранятся в закрытом виде - это раз. Думаю, квалификации разработчиков хватает на то, чтобы не хранить пароль в куках или каким-то подобным образом - это два.

Поэтому стырить пароль можно только "подсмотрев" или перехватив его. Подсмотреть при помощи JS можно. Но для этого надо либо устанавливать троян (в т.ч. плагин, панель для браузера или что-то такое ) на компьютер с которого логинятся, либо подсовывать фишинговую страницу - страницу, похожую на вконтактовскую, но не являющуюся таковой, где рисовать форму и собирать что туда вводилось.

  Ответить  
 
 автор: cheops   (28.02.2011 в 12:29)   письмо автору
 
   для: SHAman   (28.02.2011 в 12:07)
 

Какой-то безусловный признак авторизации у них там есть, пароль может не удасться украсть, но получить права доступа - вполне реальная задача, если имеется соответствующая уязвимость.

  Ответить  
 
 автор: Maxam   (28.02.2011 в 12:50)   письмо автору
 
   для: cheops   (28.02.2011 в 12:29)
 

Получить права без пароля это как?

  Ответить  
 
 автор: psychomc   (28.02.2011 в 12:52)   письмо автору
 
   для: Maxam   (28.02.2011 в 12:50)
 

если украсть уникальный ключ по которому происходит авторизация

  Ответить  
 
 автор: cheops   (28.02.2011 в 12:27)   письмо автору
 
   для: Maxam   (28.02.2011 в 11:52)
 

Украсть содержимое cookie можно либо непосредственно с машины пользователя (нужен специализированный троян), или эксплуатируя XSS-инъекцию, таковая должна быть на сайте и жертва должна посетить ссылку-эксплоит. В общем, уволочь пароль не так просто (если он вообще имеется в cookie).

  Ответить  
 
 автор: Maxam   (28.02.2011 в 12:50)   письмо автору
 
   для: Maxam   (28.02.2011 в 11:52)
 

Если всё же использовать этот скрипт, что можно сделать, чтобы обезопасить себя максимально после этого? Выйти? Очистить куки? Что?

  Ответить  
 
 автор: cheops   (28.02.2011 в 13:14)   письмо автору
 
   для: Maxam   (28.02.2011 в 12:50)
 

Лучше сменить пароль, выйти и войти снова.

  Ответить  
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования