Электронное правительство может поиметь нас также, как и обычное

Я регистрировался на портале электронного правительства еще в то время, когда там была только одна функция - регистрация. Регистрировался и забыл.

Сейчас ребята себя активно пиарят - зовут блогеров, которые вместо того, чтобы описывать что-то, хотя бы отдаленно касающееся электронного правительства, рассказывают о том, как зависают в своих гостиничных номерах... Впрочем, это тема отдельного разговора.

Решил я восстановить свою учетную запись на портале, в общем. Воспользоваться системой напоминания пароля я не смог - почему-то моя учетная запись не содержала адреса электронной почты. Ничего необычного - я просто написал в службу поддержки.

В итоге у меня попросили уточнить адрес электронной почты и ИНН, а затем... Произошло самое интересное...

Сотрудница поддержки мне выслала мой старый пароль. Просто взяла руками и выслала мой пароль.

Ввиду того, что у многих людей пароли всегда и везде одинаковые - будьте бдительны, электронное правительство может вас поиметь, когда им вздумается!

Далее, пояснение для тех, кто далек от IT, а также для программистов электронного правительства:

Ни один серьезный интернет-сервис не хранит пароли пользователей в открытом виде. Вам ведь никогда Google, Яндекс или Одноклассники не высылали забытые пароли - всегда предлагают систему смены пароля в случае утери или генерацию нового. Пароли у них хранятся в зашифрованном виде. Например, простой пароль pivo в шифрованном виде выглядит как f854d301c6cce8f6ff2dea0a62d0781a. Этот шифр нельзя обратить (не берем в расчет особые случаи) - обратно pivo вы не получите никогда из этой комбинации. В тот момент, когда вы пытаетесь зайти под своим логином и паролем pivo в какую-нибудь систему - пароль сначала шифруется, а потом сравнивается с тем шифром, что уже хранится в базе данных.

Update:

Особенно весело на этом фоне читать сегодняшний пост одного из блогеров, побывавшего в этом блог-туре электронного правительства. Цитата из его поста:

Похоже на то, что с безопасностью там порядок. Нам даже фотографировать там не разрешили.

Ясное дело - не разрешили, а вдруг ты бы чьи-нибудь пароли сфотографировал?..

egov
30 ноября, 13:46
436

Комментарии

Офигееееееееееееееть, если это правда и они хранят пароли в базе в открытом виде. Тогда ихним программистам нужно клавиатурой руки по отрубать. Я иногда не понимаю, откуда они набирают таких программистов в такие крупные проекты? Неужели не ведут аудит безопасности?
"Просто взяла руками и выслала мой пароль" - )))
и даже не спросила девичью фамилию твоей мамы)))
Молодец что обратил внимание! Безопасность ЭП теперь под сомнением... За это тебе полагается реальное поощрение =)) Надеюсь они прочитают этот пост и примут соответствующие меры по устранению этого недоразумения и улучшению мер безопасности...
Я прошу вывести данный пост на главную!!!
Откровение свидетелям Е-гова... *epic fail
Если это правда -- это грустно.
В смысле, ты мне не веришь?
Скриншот в студию :-)

Будет прикольно, если все пароли роботы поисковики соберут для своих хозяев. На этом уже прокололись многие интернет системы в разных странах. Было много публикаций на эту тему.
в любом случае пароли хранятся не в открытом виде, просто в данном случае оператор вместо вас заполнил форму восстановления пароля, не ту что доступна вам, а для внутреннего пользования
либо внутренний запрос к определенным службам которые и предоставили пароль оператору, это конечно не очень профессионально, но возможно ваш случай был каким-либо исключением
и старый пароль чудесным образом сгенерировался заново? хранятся они там в очень даже открытом виде)
не все так просто) там же не форум phpbb) или цмска какая, где все на одном сервере вертится) там с портала запрос на третий сервер в какую-то систему бд с опред. структурой запросов и рангами доступа)
какая разница на каком сервере ютится база данных? запрос к ней идёт с сайта и ответ возвращается на сайт. раз пароли не хешируются, значит их можно вытянуть.
с чего вы взяли) восстановил то он пароль не автоматом а через оператора
просто я уже сталкивался с подобной системой, даже получив полный доступ к серверу с которого идут запросы я не смог вытянуть никаких данных)
еще раз повторюсь мы не о форумах и цмсках ведь толкуем)
... и оператор при этом прочитал три раза секретную мантру, вышел в астрал, считал всё энергетическое поле Земли и чудесным образом нашел там именно тот пароль. ага. или у вас есть другие теории относительно того, где оператор мог раздобыть этот пароль? :)
вы похоже не хотите читать мои комменты а просто любите поспорить)
и я описал только один из вариантов) которых множество
это гос структура, и работает это все в соответствии с гостами по защите информации
что правда, то права... эта гос.структура.. по традиции, с отсутствием профессиональных кадров необходимого ума.

вариант, при котором можно восстановить тот же пароль, только один - хранение этого пароля в открытом виде. больше в природе возможностей не существует для этого. и гостов тоже :) кстати, по этим же гостам каждые три-четыре года выдергиваются базы ГАИ, РНН, сотовых операторов :) теперь ещё и гос. база будет всем доступна со всеми данными о каждом человека :) прекрасная вещь.
мы о разных вещах сейчас говорим)
что хешируется или может хешироваться в базе гаи или базе сотовых операторов)
нет такой защиты которая гарантирует что человек с опред уровнем доступа не выложит иформацию его уровня доступа в общий доступ, и поэтому как пример для нашего с вами случая не подходит
мы говорим об одном и том же, просто я сомневаюсь в ваших знаниях мат. части.

пароли хэшируются, с помощью которых получают доступ к этим базам и данным в них.. вернее должны... но казахстан до этого ещё не эволюционировал. не удивлюсь, если егов будет отдавать личную инфу о людях тупо из запроса в адресной строке :)
базы о которых вы говорите, сливаются людьми изнутри) теми кто работает с этими базами и имеет соответствующий уровень доступ, и не о каком хешировании тут речь не идет)
вам и 100 метровую базу через инет не выкачать) а к примеру база паспортная где всего 8 колонок одного региона весит 7гб)

ну чтож, если вы даже не зная меня беретесь судить о моих знаниях, но при этому еще и судите сразу обо всем в ключе - "всегда так" и "я все знаю об этом" даже не являясь специалистом в этом), я умываю руки)
потому что как говорят врачи: это п*здец, а п*здец мы не лечим)
ну да :) по той чуше, которую вы пишете, наверное, нельзя судить о знаниях.. тем более мне.. куда уж там.. с пятилетним официальным стажем администрирования и кодинга :)
администрирования форумов и порталов) и их же кодинга)
да вы вполне можете судить о тоз)
построив 2 курятника и с десяток скворечников я тоже смогу критиковать технологии по строительству сооружений из древесины)
угу, если электростанция с двумястами рабочих точек и несколькими тысячами измерительных систем - форум, то да :)
таки вы специалист по защите информации? в чем тогда вопрос и при чем тут:" электростанция с двумястами рабочих точек и несколькими тысячами измерительных систем"
или это вам дает право оценивать чужие познания на эту тематику)
таки-да, даёт мне это право оценивать того, кто пишет, о чем сам не знает.

"таки-да, даёт мне это право оценивать того, кто пишет, о чем сам не знает."
давайте я добавлю
"даже если я сам не знаю) но считаю что знаю)"
я вроде написал, как всё дело обстоит.. а вот с вашей стороны, кроме "вариантов много" ничего вразумительного не услышал.. может быть, тогда поделитесь, что вы знаете? я думаю, многим интересно будет узнать, как можно восстановить зашифрованный односторонним алгоритмом пароль, а также, где его хранить надо, и как обучить менеджера в считанные секунды возвращать его владельцу?
нет никакого шифрования в самой базе, но доступ к базе вы не получите никоим образом, с сервера который отправляет запрос, сам запрос формируется определенным образом!, при этом каждый раз при запросе с к серверу с бд производится определенная система авторизации, поэтому получив доступ к сайту который отправляет запросы вы ничего не добьетесь, так лучше?
определенным образом - это каким?
определенная система - это какая? :)

авторизация чего производится? один сервер авторизуется на другом? и всё-таки данные хранятся в открытом виде? второй сервер доступен из сети?
у вас помоему клиника Олег)
я вам ответил на то что вы спросили в последний раз, хотя этого можно было понять прочитав предыдущие мои комменты, какие теперь еще вопросы могут быть, может быть вам расписывать все до гостов, делать мне больше нефиг) если вам это интересно, ищите читайте)
понятно..всё "определённо" :) да мне-то искать ничего не надо, я просто буду пользоваться дырами и извлекать свою выгоду.
Не поленился и прочитал ваши комменты, вы говорите ну полнейшую чушь. Если пароли не шифруется это большая проблема, огромная проблема в голове программиста который кодил эту систему. Если кто-то получит полный доступ к базе (взломав систему, думаете у нас такие хорошие специалисты по защите информации сидят в e.gov и смогут защитить сервера от взломов, если они элементарные вещи не делают? Я лично сомневаюсь).

Вы говорите что, есть защита с помощью уровней доступа. Но человеческий фактор никто не исключал. У Оператора можно вытянуть пароль от базы, установив трояна на его ПК или социальной инженерией, способов взлома много, это смотря кто подойдет к этому делу.
Вот если бы пароли хэшировались, то даже если кто то сольет базу, ему потребовалось бы очень много времени, что бы расшифровать ОДИН пароль. А сейчас, хакер может слить базу и спокойно использовать в своих злых целях.

В общем, как не говори, но когда пишутся такие системы, которыми будут пользоваться миллионы, такие ошибки не должны быть.
пока он не интересен, этот егов. как что-нибудь существенное там появится, начнутся рейды по вытягиванию баз :)
насколько дырявый и тупой госзакуп, настолько же дырявым будет и егов :) так всегда, когда работают менеджеры, а не специалисты)
а где взять этих специалистов то, и что сначала делать растить специалистов или создавать базу для их обучения и работы)
ну да, ежегодно до тысячи айтишников выпускаются и нет специалистов :) не смешите. баранов на работу по родственному или знакомству брать просто не надо.
бедные специалисты, уж до чего они специалисты! только выпустились уж специалисты, а на работу их не берут потому что там бараны родственники уже)
ну почему же :) они работают, только не на государство, а зачастую и на другие государства)

только на ювижене есть пара-тройка толковых программеров, продуктами которых пользуются и в России и в Казахстане... просто они не пилят бюджеты вместе с высокопоставленными.. всего-то :)
ну так одни программисты а другие как раз по распилу специалисты, в чему тут проблема-то) все на своих местах)
какой смысл об этом жаловаться или стенать просто не могу понять)
тут понимаете ли, либо - черт побери они обворовывают страну, либо - я бы и сам не против)
а у вас и то и другое скользит в комментариях одновременно)
а какой смысл сидеть молча, когда вся информация обо мне станет доступна всем подряд при помощи пары запросов? :) я уж как-то не хочу, чтоб из-за бездарности и родственных связей кого-то, зависело что-то в моей жизни.
опять же можно сидеть молча, можно вопить об этом на каждому углу, не то ни другое ничего не изменит)
опять же в духе казахстана.. "будем молча сидеть по шею в говне, всё равно ведь ничего не изменится..." изменится, если захотеть..
зарегался кстати на егов
попробовал восстановить, все без проблем, генерируется новый
на почту пришло:
Здравствуйте. Портал электронного правительства РК сообщает Вам, что Ваш пароль был изменен.
Новый пароль: JhawUCWA
Вы можете сменить этот пароль в своем профайле.
Это радует, что приходит новый пароль. У меня восстановление не сработало - я причины описал в статье.
Но один момент я тебе скажу - в одной базе не может быть (или очень маловероятно) половины пользователей с шифрованным паролем, а второй половины с нешифрованным. Поэтому я все же вывод делаю о том, что пароли не шифруются. Поэтому рекомендую тебе пароль там поставить отличный, от твоего обычного...
Сколько уже можно в наш адрес свои колкие замечания кидать? Да, нам действительно всё очень понравилось в блог-туре - и гостиница, и программа, и презентация E-gov. Вас там не было, как вы можете говорить за нас, хорошо или плохо работают в электронном правительстве? По крайней мере, они уважают себя и работают над имиджем успешной компании. А то, что в наших постах больше эмоций, чем цифр - уже наше дело. Мы вольны писать о чем хотим и как хотим, никто не обязывал отчитываться по проделанной работе с ЭЦП и тд.
Маразм - такой маразм... Нехватка качественных специалистов особо остро ощущается именно в этой сфере. Они есть, но их так мало и они так загружены проектами, что о качественном исполнении приходится на время забыть и не вспоминать.
ОМГ, это любой оператор может от любого гражданина РК может набедокурить....
не хорошо....

Оставьте свой комментарий