关于12-13的小更新以及密码泄露的说法Small back
逃离塔科夫吧
全部回复
仅看楼主
level 11
关于12-13的小更新以及密码泄露的说法
Small backend update - uploaded progressive comission for offer placing on flea market, added restock timer randomization for traders
简单翻译一下,修改了跳蚤市场的手续费出价方式,没上号不懂,固定商人现在随机时间刷新(而不是三小时)
2018年12月13日 04点12分 1
level 11
这是尼基塔官推对于密码泄露的说法,简单的看了下公开的劫持方法。
学网络安全的大四表示,如果能通过浏览器cookie 偷到所有用户的密码账号,举个例子,那你所有的通过浏览器登录的账号,比如你网页上登录qq邮箱,你的淘宝账号,早tm被人偷了去了,纯属扯淡造谣。
唯一能偷到你的密码的方法就是攻破塔科夫服务器数据库。
实际上确实还有一种通过cookie 能偷你账号的方法就是劫持你的路由器,你的运营商劫持你发送的数据。如果能做到这点,那不光是塔科夫账号,你所有通过浏览器登录的账号都被人偷了去了,所谓的MD5加密算法太简单这点不考虑,破解你的算法前提是首先他要劫持你的Cookie。
光这一点就不可能,谁没事跑你家WiFi 旁边来连上你的WiFi 劫持你的路由器,亦或者***能劫持运营商。
大可不必惊慌。
2018年12月13日 04点12分 2
level 13
不是专业人士,不太懂,关键词:cookie ,窃取。
2018年12月13日 04点12分 3
谷歌搜一下,貌似窃取方法不止一种。
2018年12月13日 04点12分
level 13
2018年12月13日 04点12分 4
这里面说的是可能性,或者说可以怎么样搞,问题是你先有这个权限,和攻服务器一样,找到漏洞进去还得提权什么的,再怎么样cookie也是存在你电脑上面的东西……
2018年12月14日 03点12分
@Darren🐨 嗯,探讨的也仅仅是可能性
2018年12月14日 03点12分
level 13
但不管怎么样 因为提出来这个问题 毛子把别人ban了也太过分了吧
2018年12月13日 05点12分 6
level 11
@airground 非专业人士没关系,你只需要知道破解你密码的前提是抓包劫持,好比你的账号密码在一个加密包裹里,从你的浏览器送到尼基塔服务器。
如何抓包?
任意一个环节把你的加密包裹给抓走即可。
要么攻击尼基塔服务器
要么传送途中劫持DNS,劫持运营商等等
要么攻击你的电脑,中国的运营商是很安全的,如果不安全,你的淘宝密码天天泄露。
为了自己的信息安全,那么对于我们来说,只要做到图上两点即可。这样可以让黑客根本没有机会拿到你的加密包裹,更谈不上破解了。
2018年12月13日 06点12分 7
而且,你截图的窃取方案只是众多窃取cookie方式中的一种。不足以论证什么
2018年12月13日 09点12分
@airground 举个例子,你的qq账号被一个第三方钓鱼网站钓走了,你怪腾讯公司吗?
2018年12月13日 09点12分
@59式歼星舰⚡ 这不是怪谁这么简单的问题,而是本地缓存是否按照行业惯例的方式加密。比如qq的密码缓存直接用明文,那肯定不合适。而且.....我没怪谁啊
2018年12月13日 09点12分
@airground 这才是唯一的问题,MD5加密对稍微懂点计算机常识的人来说,几乎和明文差不多。我认为这是尼基塔唯一的问题
2018年12月13日 09点12分
level 13
比如这种方式只需要在网页中内置恶意代码即可
2018年12月13日 09点12分 8
level 11
那我还能说什么?尼基塔的服务器是很安全的呀,你自己跑到钓鱼网站,去输你的账号密码那个网站并不是官方的网站,那能怪谁?
另外楼上发的帖子,说的一切窃取cookies的各种方法。前提是官方的服务器被黑客才能在服务器里植入你的这个窃取程序,前提不满足。第三方钓鱼网站关尼基塔毛事
2018年12月13日 09点12分 10
level 13
emmm,我认为你混淆了cookie(网络本地缓存)和数据包的概念
2018年12月13日 09点12分 11
Cookies是存在你的个人电脑里的,并且每个网站的cookies是分开的,还是那句话,官网没有被攻破修改程序,黑客无法获取你的cookies,钓鱼网站也无法获取到你的cookies。
2018年12月13日 09点12分
level 13
数据包是互联网通信的传输数据单位,而cookie只是保存在本地的用户文件(密码,搜索记录等)窃取cookie只需要改一下搭建网站的网页代码,让它有读取你的cookie权限就行了,不需要对通信数据包进行拦截。
2018年12月13日 09点12分 12
问题来了,黑客改不了尼基塔的网站。 第三方的cookies钓鱼网站是无法获取的。
2018年12月13日 09点12分
@59式歼星舰⚡ emm我不这么想,我认为天下没有开不了的锁,尤其还是bsg这种技术差的
2018年12月13日 09点12分
@airground 每个网站的cookie 都是单独封装的存储在你的个人电脑里的每个网站只能访问他自己的cookie ,不能访问其他网站的,这是最基础的安全。如果。一个第三方网站能获取到塔克夫网站的cookie 。那么他也能它也能获取到你的QQ网站的,淘宝的。事情就大了。
2018年12月13日 09点12分
@airground 这不是尼基塔的技术,这是浏览器的技术,也是windows的技术。详情你可以直接百度。如何获取第三方网站的cookie 。
2018年12月13日 09点12分
level 11
2018年12月13日 09点12分 13
level 8
说了这么多 就是没事
2018年12月13日 21点12分 14
level 10
真相了
2018年12月14日 00点12分 15
level 9
话说固定商人是啥,中间有段时间没玩,一直看有这个说法
2018年12月14日 02点12分 16
就是那几个俄商美商医疗大妈啊
2018年12月14日 03点12分
@59式歼星舰⚡ 怎么还有刷新这一说
2018年12月14日 04点12分
level 13
cookies这边没问题,不过我看了那个人发的pdf,似乎暗示他把数据库给脱了,并且有登录id和md5加密后的登录密码。当然,就算解密完成了,如果你的邮箱和邮箱密码与账户和账户密码不同,他照样没法得到你的异地验证码,所以最危险的就是登录id和密码与邮箱相同的人,爆破md5之后还是有可能盗号的
2018年12月14日 03点12分 17
如果他能通过破排行榜,就能得到读取用户密码的权限话,那bsg太蠢了,这样的权限太imba了
2018年12月14日 03点12分
@59式歼星舰⚡ 你可以看看他发在eftstat上的pdf,里面有详细的步骤内容,有网络相关基础的很容易看懂
2018年12月14日 04点12分
没毛病,讲的很清楚
2018年12月14日 04点12分
1