mardi 10 février 2015

anonyme parle: l histoire à l intérieur du hack HBGary



>DOWNLOAD


LAST UPDATE:
anonyme parle: l histoire à l intérieur du hack HBGary - telecharger



Il a été une semaine embarrassant pour la firme de sécurité HBGary et son rejeton HBGary fédérale. HBGary Federal PDG Aaron Barr pensait qu il avait démasqué les hordes de pirates d Anonymous et se préparait ? name and shame les responsables de la coordination des actions du groupe , y compris les attaques par déni de service qui ont frappé MasterCard, Visa, et d autres ennemis supposés de WikiLeaks tard hier year.When Barr dit un de ceux qu il croyait ?tre un chef de file anonymes sur son prochain exposé, la réponse a été rapide et Anonyme humiliante. Serveurs HBGary l ont été cambriolés, ses e-mails pillés et publiés dans le monde, ses données détruits, et son site Web défigurés. Comme un bonus supplémentaire, un deuxi?me site détenu et exploité par Greg Hoglund, propriétaire de HBGary, a été mis hors ligne et la base de données d enregistrement des utilisateurs published.Over la semaine derni?re, j ai parlé ? certains de ceux qui ont participé ? la HBGary hack pour apprennent en détail comment ils ont pénétré les défenses de HBGary et ont donné la société tels un superbe yeux et noir ce que signifie l exemple HBGary pour le reste de nous, simples mortels qui utilisent le Internet.Anonymous: plus les enfants
HBGary et se positionner HBGary fédéral que des experts en sécurité informatique. Les entreprises offrent ? la fois des logiciels et des services ? la fois les secteurs public et privé. Sur le plan logiciel, HBGary dispose d une gamme de la criminalistique informatique et des outils d analyse de malwares pour permettre la détection, l isolement et l analyse des vers, virus, chevaux de Troie et. Du côté des services, il offre une expertise dans la mise en ?uvre des syst?mes de détection d intrusion et mise en réseau sécurisée, et effectue l évaluation de la vulnérabilité et de pénétration essais des syst?mes et des logiciels. Une variété de trois agences de lettre, y compris la NSA, semblait ?tre en contact régulier avec les entreprises HBGary, comme Interpol et HBGary a également travaillé avec la firme de sécurité McAfee bien connu. ? un moment donné, m?me Apple a exprimé un intér?t dans la société rootkit.com de produits de Hoglund ou services.Greg est une ressource respectée pour la discussion et l analyse des rootkits (logiciels qui alt?re les syst?mes d exploitation ? un niveau bas pour échapper détection) et des technologies connexes; au fil des ans, son site a été ciblé par des pirates mécontents lésée que leurs marchandises ont été discutés, disséqué, et souvent décriées bits que mal écrits de code.One pourrait penser qu une telle organisation estimés se révélerait ?tre un défi insurmontable pour un groupe de mécontents enfants de pirater. , des experts de renommée mondiale reconnus par le gouvernement contre Anonymous? HBGary devrait ?tre en mesure de prendre leurs efforts pour stride.Unfortunately HBGary, ni la caractérisation des Anonymous, ni l hypoth?se de compétence de la part de l entreprise de sécurité sont exacts, que l histoire de la façon dont a été piraté HBGary fera clear.Anonymous est un groupe diversifié: se ils ont tendance ? ?tre plutôt jeune, leur groupe d âge se étend sur des décennies. Certains peut-?tre encore ? l école, mais beaucoup d autres ont un emploi rémunéré employés de bureau, les développeurs de logiciels, ou des techniciens de support informatique, entre autres. Avec cette diversité d âge et l expérience vient la diversité d expertise et de ability.It est vrai que la plupart des opérations effectuées sous la marque Anonymous ont été relativement simples, mais efficaces: les attaques faites sur MasterCard et d autres ont été distribuées de déni de -Service attaques utilisant une version modifiée de l outil Ion Cannon (LOIC) charge d essai Low Orbit. Le LOIC modifiée permet la création de grands réseaux de zombies que chaque utilisateur opte: le logiciel peut ?tre configuré pour prendre ses instructions d connexions ? relais Internet Chat (IRC) de serveurs de chat, permettant organisateurs d attaque de contrôler ? distance des centaines de machines esclaves et donc contrôlent grande -Scale attaques qui peuvent facilement knock sites offline.According aux e-mails fuite, Aaron Barr croyaient que le site de HBGary était elle-m?me soumise ? une attaque par déni de service peu de temps apr?s, il se est exposé ? quelqu un qu il croyait ?tre un Anonyme haut dirigeant. Mais la personne que je ai parlé ? propos de cette nié toute implication dans une telle attaque. Qui ne est pas de dire que l attaque didn t arrivera-simplement que cette personne didn t connaître ou y participent. Dans tous les cas, les plans anonymes étaient plus avancés que d un DDoS.Time de force brute pour une
site d injection de HBGary Federal, hbgaryfederal.com, a été alimenté par un syst?me de gestion de contenu (CMS). CMSes sont une composante commune des sites de contenu numérique; ils le rendent facile d ajouter et mettre ? jour le contenu du site sans avoir ? déconner avec HTML et se assurer que tout se lié et ainsi de suite et ainsi de suite. Plutôt que d utiliser un hors-the-shelf CMS (dont il ya beaucoup, utilisé dans les nombreux blogs et les sites d information qui existent sur le Web), HBGary-pour des raisons connues ? son personnel-a décidé de commander un syst?me CMS personnalisé ? partir de un tiers-parti developer.Unfortunately pour HBGary, cette troisi?me partie CMS a été mal écrit. En fait, il avait ce qui ne peut ?tre décrit comme un bug assez béante en elle. Une norme, hors-the-shelf CMS serait pas la panacée ? cet égard-sécurité défauts surgir dans chacun d eux de temps en temps mais il aurait l avantage de plusieurs milliers d utilisateurs et des corrections de bugs réguliers, ce qui entraîne une bien moindre chance de solution personnalisée flaws.The de sécurité existant sur le site HBGary l , hélas, a semblé manquer ce genre de soutien. Et si HBGary mené tout type d évaluation de la vulnérabilité du logiciel, qui est, apr?s tout, l un des services de la société offre-puis son évaluation donnait sur un CMS substantielle flaw.The hbgaryfederal.com était sensible ? un type d attaque appelé injection SQL . En commun avec d autres syst?mes de blogs, le hbgaryfederal.com CMS stocke ses données dans une base de données SQL, la récupération de données ? partir de cette base de données avec des requ?tes appropriées. Certaines requ?tes sont fixés-partie intégrante de l application CMS lui-m?me. D autres, cependant, ont besoin de param?tres. Par exemple, une requ?te pour récupérer un article de la CMS sera généralement besoin d un param?tre correspondant au nombre article ID. Ces param?tres sont, ? son tour, généralement transmis ? partir du Web front-end ? l injection CMS.SQL est possible lorsque le code qui traite de ces param?tres est défectueux. De nombreuses applications rejoindre les param?tres du Web frontal avec des requ?tes codées en dur, ensuite passer l ensemble beaucoup enchaîné ? la base de données. Souvent, ils le font sans vérifier la validité de ces param?tres. Cette situation expose les syst?mes ? injection SQL. Les attaquants peuvent passer dans les param?tres spécialement conçus qui font la base de données pour exécuter des requ?tes de sa propre URL exacte choosing.The les assaillants utilisé pour percer dans hbgaryfederal.com washttp:? //www.hbgaryfederal.com/pages.php PageNav = 2 & amp; page = 27. L URL a deux param?tres nommés pageNav et page, définies sur les valeurs 2 et 27, respectivement. Un ou l autre ou les deux de ces a été manipulé de façon incorrecte par le CMS, permettant aux pirates de récupérer des données ? partir de la base de données qu ils shouldn t ont pu obtenir.

Plus précisément, les attaquants ont saisi l utilisateur base de données du CMS-la liste des noms d utilisateurs, adresses e-mail, et les mots de passe pour les employés HBGary autorisé ? apporter des modifications ? la CMS. En dépit de la rudimentaires faille d injection SQL, les concepteurs du syst?me CMS ne étaient pas compl?tement inconscient de meilleures pratiques de sécurité; la base de données de l utilisateur n a pas stocker les mots de passe plaine lisibles. Il stockées que mots de passe hachés-mots de passe qui ont été transformés mathématiquement avec une fonction de hachage pour donner un numéro ? partir duquel le mot de passe d origine can t ?tre deciphered.The élément clé est que vous allez can t arri?re-vous can t prendre la valeur de hachage et le reconvertir en un mot de passe. Avec un algorithme de hachage, traditionnellement la seule façon de comprendre le mot de passe d origine était d essayer chaque mot de passe simple possible ? son tour, et voir lequel correspondait ? la valeur de hachage que vous avez. Donc, on pourrait essayer un , puis b , puis c ... puis z , puis aa , ab , et ainsi de suite et ainsi forth.To rendre plus difficiles, algorithmes de hachage sont souvent assez lent (volontairement), et les utilisateurs sont encouragés ? utiliser des mots de passe longs qui mélange inférieure cas, majuscules, chiffres et symboles, de sorte que ces attaques par force brute doivent essayer encore plus de potentiel mots de passe jusqu ? ce qu ils trouvent la bonne. Étant donné le nombre de mots de passe pour essayer, et la lenteur des algorithmes de hachage, cela prend normalement un temps tr?s long. Mot de passe logiciel de craquage pour effectuer ce genre d attaque de force brute a longtemps été disponible, mais son succ?s au craquage de mots de passe complexes est low.However, une technique d abord publié en 2003 (lui-m?me un raffinement d une technique décrite en 1980) a donné des craquelins de mot de passe une alternative approche. En pré-calcul de grands ensembles de données et de générer ce qu on appelle les rainbow tables, les attaquants peuvent faire un compromis: ils obtiennent des fissures de mot de passe beaucoup plus rapidement en échange de l aide de beaucoup plus d espace. Le tableau de l arc permet de cracker un mot de passe pré-calcul et stocker un grand nombre de valeurs de hachage et les mots de passe qui les ont engendrés. Un attaquant peut alors rechercher la valeur de hachage qui ils sont intéressés et voir si ce est dans la table. Se il est, ils peuvent alors lire le password.To rendre plus difficile la fissuration, de bonnes implémentations mot de passe de hachage seront utiliser un couple de techniques supplémentaires. Le premier est le hachage itérative: tout simplement, la sortie de la fonction de hachage est lui-m?me haché avec la fonction de hachage, et ce processus est répété des milliers de fois. Cela rend le processus de hachage considérablement plus lente, ce qui entrave les deux attaques en force et table arc-generation.The seconde technique est salage; une petite quantité de données aléatoire est ajouté au mot de passe avant le hachant, élargissant considérablement la taille de la table arc qui serait nécessaire pour obtenir le principe de password.In, toute fonction de hachage peut ?tre utilisé pour générer des tables arc. Cependant, il faut plus de temps pour générer des tableaux de l arc pour les fonctions de hachage lent que le fait pour les rapides, et des fonctions de hachage qui produisent une valeur de hachage court nécessitent moins de stockage que ceux qui produisent des valeurs de hachage longues. Donc, en pratique, ? seulement quelques algorithmes de hachage ont un logiciel de table largement disponibles arc disponibles. Le plus connu et le plus largement prise en charge de ceux-ci est probablement MD5, qui est rapide ? calculer et produit une sortie qui ne est que de 128 bits (16 octets) par hachage. Ces facteurs réunis rendent particuli?rement vulnérable aux attaques de table arc en ciel. Un certain nombre de projets de logiciels existent qui permettent la génération ou le téléchargement de tables arc-MD5, et leur utilisation ultérieure ? craquer passwords.As hasard aurait-il, le hbgaryfederal.com CMS utilisés MD5. Quelle est pire, ce est qu il utilise MD5 mal: il n y avait pas hachage itératif et ne salage. Le résultat a été que les mots de passe téléchargés étaient tr?s sensibles aux attaques ? base de tableaux arc, effectuées en utilisant un site de craquage de mot de passe basé table arc en ciel. Et ce est précisément ce que les assaillants ont fait; ils ont utilisé une table arc-outil de craquage pour craquer l hbgaryfederal.com CMS passwords.Even avec l utilisation erronée de MD5, HBGary aurait pu ?tre en sécurité grâce ? une limitation clé de tables arc: chaque table se étend sur seulement un schéma donnée pour le mot de passe . Ainsi, par exemple, certains tableaux peuvent soutenir les mots de passe de 1-8 caract?res constitués d un mélange de minuscules et les chiffres, tandis que d autres ne peut traiter que les mots de passe de 1 ? 12 caract?res en utilisant majuscules seulement. Un mot de passe qui utilise la pleine plage de la norme 95 caract?res typables (lettres majuscules et minuscules, des chiffres et les symboles standards trouvés sur un clavier) et qui est exceptionnellement longue (disons, 14 ou plusieurs caract?res) est peu susceptible d ?tre trouvé dans une table de arc en ciel, parce que la table arc-requis pour ces mots de passe sera trop grand et trop long de generate.Alas, deux employés-PDG HBGary Federal Aaron Barr et mots de passe qui étaient tr?s simple COO Ted Vera-utilisé; chacun était seulement six lettres minuscules et deux numéros. Ces combinaisons simples sont susceptibles de se trouver dans ne importe quelle table arc-respectable, et ce est ainsi que leurs mots de passe ont été compromis trivialement.
Pour une entreprise de sécurité ? utiliser un CMS qui était ? ce point viciée est remarquable. Une mauvaise manipulation des mots de passe-itératives hachage, utilisant des sels et des algorithmes et lents absence de protection contre les attaques par injection SQL sont des erreurs de base. Leur syst?me ne tombe pas en proie ? certains, subtile question complexe: il a été divisé en des techniques de base, bien connus. Et si tous les mots de passe ont été récupérés ? travers les tables arc, deux étaient, parce qu ils étaient si mal chosen.HBGary propriétaire Penny Leavy a déclaré dans un chat IRC plus tard avec Anonymous que l entreprise responsable de la mise en ?uvre de la CMS a depuis eu des probl?mes fired.Password
Pourtant, les mots de passe mal choisis aren t une grosse affaire, sont-ils? Ils auraient permis ? quelqu un de défigurer le site d hbgaryfederal.com certes embarrassante, mais puisque tout le monde sait que vous shouldn t réutiliser des mots de passe ? travers différents syst?mes, qui aurait d? l étendue des dégâts, s?rement? Malheureusement pour HBGary Federal, il l était pas. Ni Aaron, ni Ted suivre les meilleures pratiques. Au lieu de cela, ils ont utilisé le m?me mot de passe dans tout un tas d endroits différents, y compris e-mail, comptes Twitter, et LinkedIn. Pour les hommes, les mots de passe autorisés récupération des e-mail. Cependant, ce ne était pas tout ce qu ils ont révélé. Let Commençons par Ted mot de passe de first.Along avec son serveur web, HBGary avait une machine Linux, support.hbgary.com, sur lequel de nombreux employés avaient HBGary comptes shell avec un acc?s ssh, chacun avec un mot de passe utilisé pour authentifier la utilisateur. L un de ces employés était Ted Vera, et son mot de passe SSH était identique au mot de passe craqué il a utilisé dans le CMS. Cela a donné aux pirates un acc?s immédiat ? l machine.ssh de soutien doesn besoin d utiliser des mots de passe pour l authentification. Les mots de passe sont certes commune, mais Ils se envolent également sensibles ? ce genre de probl?me (entre autres). Pour lutter contre cela, de nombreuses organisations et les utilisateurs, en particulier ceux qui ont des probl?mes de sécurité, ne utilisent pas de mots de passe pour l authentification SSH. Au lieu de cela, ils utilisent la cryptographie ? clé publique: chaque utilisateur dispose d une clé composée d une partie privée et une partie publique. La partie publique est associée ? leur compte, et la partie privée est conservée, ainsi, privé. ssh utilise ensuite ces deux touches pour authentifier l user.Since ces clés privées ne sont pas aussi facilement que les mots de passe compromis serveurs don t les stocker, et en fait ils ne quittent jamais la machine cliente et aren t facilement réutilisé (un jeu de touches peut ?tre utilisé pour authentifier avec plusieurs serveurs, mais ils can t ?tre utilisé pour se connecter ? un site Web, par exemple), ils sont une option beaucoup plus sécurisé. Elles avaient été utilisées pour le serveur HBGary l , il aurait été en sécurité. Mais ils weren t, il wasn t.Although attaquants pourraient se connecter ? cette machine, la capacité de regarder autour et de briser des choses a été réduite: Ted ne était qu un non-superutilisateur réguli?re. Se limiter ? un compte d utilisateur peut ?tre confiner énormément sur une machine Linux. Il gâte tout votre plaisir; vous can t lire les données d autres utilisateurs, vous supprimez des fichiers can t vous Don t propre, vous can t couvrir les preuves de votre propre effraction. C est Downer total hackers.The seule façon qu ils peuvent avoir du plaisir est d élever les privil?ges en exploitant une vulnérabilité d élévation de privil?ges. Ces surgissent de temps ? autre et d exploiter généralement des failles dans le noyau du syst?me d exploitation ou ses biblioth?ques syst?me de tromper en donnant ? l utilisateur plus d acc?s au syst?me que devrait ?tre autorisé. Par un coup de chance, le syst?me HBGary était vulnérable ? un tel défaut. L erreur a été publié en Octobre l année derni?re, idéalement avec un plein, travaillant exploiter. En Novembre, la plupart des distributions ont correctifs disponibles, et il n y avait pas de bonnes raisons d ?tre l exécution du code exploitable en Février 2011.Exploitation de cette faille a donné l Anonyme attaquants acc?s complet au syst?me de HBGary l . Ce est alors qu ils ont découvert de nombreux gigaoctets de sauvegardes et des données de recherche, qui ont d?ment purgés de mot de passe de l system.Aaron a donné encore plus de fruits. HBGary utilisé Google Apps pour ses services e-mail, et Aaron et Ted, le craquage de mot de passe donné acc?s ? leur courrier. Mais Aaron était pas un simple utilisateur de Google Apps: son compte a été également ? l administrateur de l entreprise de vente. Avec son acc?s plus élevé, il pourrait réinitialiser les mots de passe de ne importe quelle boîte aux lettres et donc avoir acc?s ? tout le courrier de son entreprise vient pas la sienne. Ce est cette capacité qui a donné acc?s ? Greg Hoglund mail.And de ce qui a été fait avec Greg mail de? Un peu d ingénierie sociale, que est what.A peu d aide de mes amis
Contenu dans messagerie Greg étaient de deux bits d informations utiles. Un: le mot de passe root ? la machine exécutant site rootkit.com Greg l était soit 88j4bb3rw0cky88 ou 88Scr3am3r88 . Deux: Jussi Swedish translation, spécialiste de la sécurité en chef chez Nokia, a un acc?s root. Vandaliser le site Web stocké sur la machine a été maintenant ? reach.The attaquants juste besoin d un peu plus d information: ils avaient besoin, un compte d utilisateur non-root réguli?re de se connecter avec, parce que, comme une procédure de sécurité standard, acc?s ssh direct avec la racine compte est désactivé. Armés avec les deux morceaux de connaissances ci-dessus, et compte e-mail Greg de leur contrôle, les ingénieurs sociaux fixés sur leur tâche. La correspondance e-mail raconte toute l histoire:
De: GregTo: Jussieed ? SSH dans rootkit
im dans eurSubject: Nope et le besoin de ssh dans le serveur. pouvez vous déposez upfirewall ouverte et permettre ssh via le port 59022 ou quelque chose de vague? et est notre mot de passe root encore 88j4bb3rw0cky88 ou avez-nous changer to88Scr3am3r88? merci --------------------- ---------------- De: JussiTo: Gregre: besoin de vous connecter en rootkit
salut, faire ySubject: ous avez ip publique? ou devrais-je simplement déposer fw lowedand il est w0cky - quoique pas acc?s al racine distant -------------------------------- ----- De: GregTo: Jussie: besoin de vous connecter en rootkit
pas i dontSubject: R ont l adresse IP publique avec moi en ce moment parce im readyfor une petite réunion et im dans un rush.changeme123 et donnez-moi
ip publique et de mauvais ssh et réinitialiser mon pw.if ne importe quoi juste réinitialiser mon mot de passe pour ---------------------------- --------- De: JussiTo: Gregre: besoin de vous connecter en rootkit
ok,
il sSubject: Hould accepte maintenant de ne importe o? pour 47 152 que ssh. je suis doingtesting sorte que cela fonctionne pour sure.online si juste me tirer dessus si yyour mot de passe est changeme123i suis
ous besoin de quelque chose.

e? :-)

En Europe, mais pas dans
FINL ---------------------------- --------- De: GregTo: Jussie: besoin de vous connecter en rootkit
si je peux Objet: Rsqueeze out peut-?tre nous pouvons rattraper .. ?tre malade dans un germanyfor peu rootkit bit.into. vous assurer que les ips
encore 65.74.181.141?

Je thanyway can t ssh
anks ----------------- -------------------- De: JussiTo: Gregre: besoin de vous connecter en rootkit
le fait Objet: travaux -------- maintenant? ----------------------------- De: GregTo: Jussie: nécessité de ssh sur rootkit
oui jussiSubject: R grâce < br />
réglé l utilisateur greg ou? avez-vous r
e ----------------------------- -------- De: JussiTo: Gregre: nécessité de ssh sur rootkit
Non. yoSubject: ur compte est nommé Hoglund ------------------------------------- De: GregTo: Jussie : nécessité de ssh sur rootkit
yup im loSubject: Rgged en remerciement malades email vous dans quelques im, soutenu uphankstThanks effet. Pour ?tre juste envers Jussi, le faux Greg semblait connaître le mot de passe root et, ainsi, les e-mails venaient propre adresse e-mail Greg l . Mais au cours de quelques e-mails, il était clair que Greg avait oublié ? la fois son mot de passe usernameandhis. Et Jussi les tendit ? lui sur un platter.Later sur, Jussi ne semble ? remarquer quelque chose était en hausse: De: JussiTo: Gregre: besoin de vous connecter en rootkit
vous avez Objet: quelque chose d ouvert fonctionnant sur port élevé Comme? la machine HBGary, cela aurait pu ?tre évité si les touches avaient été utilisés ? la place des mots de passe. Mais ils weren t. Rootkit.com était maintenant compromised.Standard practiceOnce le nom d utilisateur et mot de passe ont été connus, défigurer le site était facile. Connexion en tant que Greg, passer ? la racine, et défigurer loin! Les assaillants sont allés mieux que cela, cependant: ils ont jeté la base de données utilisateur pour rootkit.com, la liste des adresses e-mail et les mots de passe pour tous who d jamais inscrits sur le site. Et, comme avec le syst?me CMS de hbgaryfederal.com, les mots de passe ont été hachés avec une seule utilisation na?ve de MD5, ce qui signifie que une fois de plus qu ils étaient sensibles ? la fissuration de mot de passe basé table arc en ciel. Ainsi, les mots de passe trop simple ont été fissurés, too.So qu avons-nous au total? Une application Web avec des défauts d injection de SQL et des mots de passe non sécurisés. Les mots de passe qui ont été mal choisi. Les mots de passe qui ont été réutilisés. Serveurs qui ont permis l authentification par mot de passe. Les syst?mes qui weren t patchés. Et d une volonté étonnante ? distribuer des identifiants par dessus e-mail, m?me lorsque la personne est demandé pour eux devrait avoir quelque chose était réalisé up.The chose est, rien de tout cela est inhabituel. Bien au contraire. Anonyme Le hack ne était pas exceptionnel: les pirates utilisés standard, techniques largement connues de pénétrer dans les syst?mes, trouver autant d informations que possible, et utiliser cette information pour compromettre d autres syst?mes. Ils didn t doivent, par exemple, utiliser des vulnérabilités non publiques ou d accomplir un ingénierie sociale bien ciblée. Et ? cause de leur désir de causer des perturbations importantes pour le public, ils ne ont pas ? aller ? de grands efforts pour cacher leur activity.Nonetheless, leur attaque a été tr?s efficace, et il a été bien exécuté. Le désir était de causer des ennuis ? HBGary, et que qu ils ont fait. Surtout dans l attaque d ingénierie sociale contre Jussi, ils ont utilisé la bonne information dans le droit chemin de paraître credible.Most frustrant pour HBGary doit ?tre la connaissance qu ils savent ce qu ils ont fait de mal, et ils étaient parfaitement au courant des meilleures pratiques; ils ont juste didn t actuallyuse eux. Everybodyknowsyou don t utiliser des mots de passe faciles ? crack, mais certains employés ont fait. Everybodyknowsyou don t de réutilisation des mots de passe, mais certains d entre eux l ont fait. Everybodyknowsthat vous devez patcher les serveurs pour les maintenir exempts de défauts de sécurité connus, mais ils didn t.And HBGary isn t alone.Analysisof les mots de passe sont échappées d rootkit.com et Gawker montre que le mot de passe réutilisation est extr?mement répandue, avec quelque chose comme 30 pour cent des utilisateurs de nouveau en utilisant leurs mots de passe. HBGary won t ?tre le dernier site de souffrir d injection SQL, soit, et les gens vont continuer ? utiliser l authentification par mot de passe pour les syst?mes sécurisés parce que ce est tellement plus pratique que par clé authentication.So il ya clairement deux leçons ? ?tre appris ici. La premi?re est que le conseil standard est un bon conseil. Si toutes les pratiques exemplaires avaient été suivies alors rien de tout cela ne serait arrivé. M?me si l erreur d injection de SQL était encore présent, il wouldn t ont causé la cascade de défaillances qui followed.The deuxi?me leçon, cependant, ce est que le conseil standard isn t assez bon. M?me les experts de sécurité reconnue qui devraient savoir mieux won t suivent. Quel espoir vient que le congé pour le reste d entre nous? Source: Ars Technica

SHARE THIS POST

  • Facebook
  • Twitter
  • Google plus