sobota, 27 marca 2010

DHL

URL: http://www.dhl.com.pl/zamowkuriera/registration.php
Wykonawca: http://www.3e.pl/
(nie)Użyte hasło: 3~d`4>*P,Yw+zM'PY.fCRN6'j R/Aa\fxl*Hb-8
Odpowiedź: "Hasła muszą być identyczne".

Działające hasło to duże/małe litery i cyfry.

Übergłupota: hasło jest zapisane w bazie czystym tekstem

Dodatkowe głupoty: hasło przysłane mailem w liście gratulującym rejestrację.

Usunięcie konta: w trakcie. EDIT: konto zostało usunięte bez zapytania się o kwestie braku bezpieczeństwa na jakie zwróciłem uwagę. Nikt nawet się nie zapytał czy nie chcę poczekać, aż wysłana przeze mnie paczka dojdzie.

wtorek, 23 marca 2010

aLBLoS: the beginning

Łaj?

Ponieważ wkurzyła mnie plaga nierespektowania RFC 5322, a dokładniej znaku plus w adresach e-mail.
Cytując Wikipedię:
The local-part of the e-mail address may use any of these ASCII characters:

* Uppercase and lowercase English letters (a-z, A-Z)
* Digits 0 to 9
* Characters ! # $ % & ' * + - / = ? ^ _ ` { | } ~
* Character . (dot, period, full stop) provided that it is not the first or last character, and provided also that it does not appear two or more times consecutively.

+ jest przydatnym znaczkiem jeśli się korzysta z Gmail, ale też zgodnie ze standardem możesz go użyć w dowolnym adresie mailowym.
Co z tego jak nie przyjmie ci go większość instytucji?

Tak więc postanowiłem napiętnować instytucje, które nie respektują standardów. Ale, żeby ten blog nie był samotnym śpiewem szaleńca, postanowiłem dorzucić jeszcze jedną rzecz:

Hasła

Wkurzając się za maila na instytucję z poprzedniego postu zauważyłem, że nie kłopocze się ona z przyjmowaniem haseł ze znakami z poza zestawu [A-Za-z0-9] (używam dodatku do Firefox'a pwgen).
Znając naturę tworzenia skrótów z ciągów znaków oraz input sanity i widząc maila z moim hasłem wraz z gratulacjami za rejestrację, sprawdziłem jaka jest procedura zmiany hasła w wypadku zapomnienia. Cóż... Dosłownie przypomniano mi jakie mam hasło... Kolejnym krokiem było poszukanie przycisku "Usuń konto". Brak... Mail kontaktowy? Brak... Znalazłem w końcu formularz kontaktowy. Wpisałem, że chcę usunięcia konta ze względu nie spełniania podstawowych wymogów bezpieczeństwa przez aplikację i czekam na odzew.

O blogu słów kilka

Powstały na szybko*. Uzupełniany nieregularnie. Przyjmuje zgłoszenia od publiczności.

O autorze słów kilka

Zna się na security i hacking jak urzędnik państwowy niższego szczebla. Wkurza ludzi zawodowo. Jada lody śliwkowe.

*jeszcze myszka firmy L się mi zepsuła właśnie. Emocjom nie ma końca...