Forrige tråd
Neste tråd
Print tråd

Alvorlige sikkerhetsproblemer på terrengsykkel.no?

Alvorlige sikkerhetsproblemer på terrengsykkel.no? #1741027 04/02/2014 07:15
Registrert: Nov 2001
Innlegg: 20,607
Dan Offline OP
More than words
OP Offline
More than words
Registrert: Nov 2001
Innlegg: 20,607
Da jeg klikket meg inn på forumet så sto det plutselig "Velkommen Reitstoen". Da jeg prøvde å klikke meg inn på et underforum så sto det isteden at jeg ikke var innlogget. Jeg logget inn på nytt og fikk "Velkommen Reitstoen" igjen. Dette var fra pc. Så testet jeg fra telefonen og fikk "Velkommen Jonteboy".

Så jeg lurer jo veldig på hvem som har fått "Velkommen Dan" og eventuelt tilgang til mine PM-er (fryktelig spennende greier) og muligheten til å skrive innlegg i mitt navn.

Ikke at jeg tror noe farlig har skjedd, siden jeg ikke klarte å klikke meg videre inn på disse to brukernes informasjon, men det viser i hvert fall at ikke alt er som det skal, og det er på sin plass å minne alle på to ting:

1. Ikke bruk samme passord flere steder.
2. Hvis det ser ut som at jeg har skrevet noe teit så er det sikkert bare kontoen min som er misbrukt.

Re: Alvorlige sikkerhetsproblemer på terrengsykkel.no? [Re: Dan] #1741028 04/02/2014 07:27
Registrert: May 2004
Innlegg: 52
A
Audun Holmøy Røhrt Offline
Medlem
Offline
Medlem
A
Registrert: May 2004
Innlegg: 52
Hei, det er ikke noe sikkerhetsproblem (heldigvis), Det er "caching". Vi har oppdatert forumet de siste 10 minuttene, og en kort periode ble profilnavnet lagret feil slik at man fikk andres visningene. Det ble fikset i løpet av et par minutter så det skal ikke være slik nå.

Gi gjerne beskjed om du/dere finner noen andre rariteter. det ser ut til å fungere bra, men vi driver fortløpende testing her.


daglig leder i Fri Flyt
Re: Alvorlige sikkerhetsproblemer på terrengsykkel.no? [Re: Audun Holmøy Røhrt] #1741032 04/02/2014 07:39
Registrert: Nov 2001
Innlegg: 20,607
Dan Offline OP
More than words
OP Offline
More than words
Registrert: Nov 2001
Innlegg: 20,607
Beroligende, takker. ICON_SMILE

Re: Alvorlige sikkerhetsproblemer på terrengsykkel.no? [Re: Dan] #1741041 04/02/2014 07:53
Registrert: Apr 2009
Innlegg: 285
Reitstoen Offline
Entusiast
Offline
Entusiast
Registrert: Apr 2009
Innlegg: 285
Jeg får også "Velkommen Reitstoen", men det er vel like greit ICON_SMILE

Sitat: Dan
Beroligende, takker. ICON_SMILE

Indeed. Men uansett, *sjekke "Mine Innlegg"* </paranoia> ICON_SMILE

Re: Alvorlige sikkerhetsproblemer på terrengsykkel.no? [Re: ] #1741081 04/02/2014 09:06
Registrert: Feb 2014
Innlegg: 105
J
JoHenrik Offline
Tørr bak øra
Offline
Tørr bak øra
J
Registrert: Feb 2014
Innlegg: 105
Sitat: pedaIglipp
Sitat: Audun2
Hei, det er ikke noe sikkerhetsproblem (heldigvis), Det er "caching".


Jaja, det var jo "beroligende", med tanke på at cacher i seg selv blir sett på som et sikkerhetsproblem.


Det stemmer at om man vil være streng kan man kalle caching-problem for sikkerhetsproblem, men det kommer litt an på hvordan man ser på det. I noen systemer kan rettigheter o.l. være en del av denne cachingen, men det har vi ikke her. Det eneste problemet her var at trådstarter fikk teksten "Velkommen xxx" med et navn som ikke var hans. Han hadde ikke tilgang til noen andres innlegg, meldinger e.l. Dette ser man også enkelt ved at hans post er koblet til hans bruker, og ikke til brukeren som han så øverst i høyre hjørne. Problemet vedvarte ca 10 minutter. Vi har satt opp nye caching-servere for alle løsningen til Fri Flyt og mange av løsningene har blitt drastisk mye raskere.

Vi håper dere setter pris på forbedringen, selv om det skapte litt forvirring i noen minutter for de mest aktive morgenfuglene våre.

Hilsen "han som prøver å få dette til å virke" ICON_SMILE

Redigert av JoHenrik; 04/02/2014 09:28.
Re: Alvorlige sikkerhetsproblemer på terrengsykkel.no? [Re: ] #1741135 04/02/2014 10:45
Registrert: Feb 2014
Innlegg: 105
J
JoHenrik Offline
Tørr bak øra
Offline
Tørr bak øra
J
Registrert: Feb 2014
Innlegg: 105
Sitat: pedaIglipp
Sitat: JoHenrik

Det stemmer at om man vil være streng kan man kalle caching-problem for sikkerhetsproblem, men det kommer litt an på hvordan man ser på det.


Altinn så vel på sitt omtrent identiske cachingproblemet sitt som et giga problem. Vi få håpe ikke dere også kjøre BigIP da ;-)

Utfordringen deres er jo at cache-systemene i utgangspunktet ikke kan noe på sikkerhetsgraden av dataene, og ved en feilsituasjon er det liten eller ingen garanti for at ikke sensitiv informasjon eller kritiske kommandoer havner i feil hender.


Stakkars Kenneth fikk erfare hvor galt sånne ting kan skje under Altinn-problemene. Det som må ha skjedd der var at brukerinformasjon ble cachet på en server, og så ble denne informasjonen brukt til å koble seg videre til en ny server og hente ut informasjon basert på angitt bruker. I slike tilfeller er såklart caching en stort potensielt sikkerhetshull. Så store er ikke Fri Flyt, og vi har ikke flere lag med servere på denne måten og problemstillingen er ikke aktuell for oss. Selv om terrengsykling er populært i Norge trenger man verken Big Data eller BigIP for å håndtere brukermassene ICON_SMILE


Sitat: pedaIglipp
Sitat: JoHenrik
Hilsen "han som prøver å få dette til å virke" ICON_SMILE


Det virker jo til å ha blitt kjappere da, så den biten funka jo flott. Takker.


De største forbedringene kommer på noen av de sitene som har vært tregere (f.eks. friflyt.no), men noe forbedring bør vi ha også her.

Re: Alvorlige sikkerhetsproblemer på terrengsykkel.no? [Re: Dan] #1741142 04/02/2014 11:00
Registrert: May 2003
Innlegg: 2,483
jaknudsen Offline
Ivrig
Offline
Ivrig
Registrert: May 2003
Innlegg: 2,483
Kommer det noe info om hva som er nytt?

Re: Alvorlige sikkerhetsproblemer på terrengsykkel.no? [Re: JoHenrik] #1741157 04/02/2014 11:40
Registrert: Nov 2001
Innlegg: 20,607
Dan Offline OP
More than words
OP Offline
More than words
Registrert: Nov 2001
Innlegg: 20,607
Sitat: JoHenrik
Han hadde ikke tilgang til noen andres innlegg, meldinger e.l. Dette ser man også enkelt ved at hans post er koblet til hans bruker, og ikke til brukeren som han så øverst i høyre hjørne.

Skal bare for ordens skyld nevne at jeg ikke skrev innlegget før jeg var tilbake på min egen bruker og så at det sto "Velkommen Dan".

Re: Alvorlige sikkerhetsproblemer på terrengsykkel.no? [Re: jaknudsen] #1741175 04/02/2014 12:12
Registrert: Feb 2014
Innlegg: 105
J
JoHenrik Offline
Tørr bak øra
Offline
Tørr bak øra
J
Registrert: Feb 2014
Innlegg: 105
Sitat: jaknudsen
Kommer det noe info om hva som er nytt?


Veldig lite spennende fra et ikke-teknisk perspektiv. Vi har installert Varnish, noe som gjør at sidene blir raskere. De tekniske kan se litt mer på https://www.varnish-cache.org/

Re: Alvorlige sikkerhetsproblemer på terrengsykkel.no? [Re: JoHenrik] #1741183 04/02/2014 12:30
Registrert: May 2009
Innlegg: 3,952
Lurifax Offline
Besatt
Offline
Besatt
Registrert: May 2009
Innlegg: 3,952
Sitat: JoHenrik
Sitat: jaknudsen
Kommer det noe info om hva som er nytt?


Veldig lite spennende fra et ikke-teknisk perspektiv. Vi har installert Varnish, noe som gjør at sidene blir raskere. De tekniske kan se litt mer på https://www.varnish-cache.org/


Varnish er et godt produkt ledet av folk som er oppegående, bra valg ICON_SMILE
Per Buer har rimelig grei fokus på sikkerhet så vi brukere behøver ikke være så voldsomt engstelige.


______________________________________________________________
"Det er greit om du er uenig med meg. Jeg kan ikke tvinge deg til å ha rett." ICON_WINK

Moderator  support