После перехода сайта под патронаж 1С произошло забавное событие: забанена разработка "Сброс-восстановление списка пользователей c паролями для файлового варианта 1CV8.2.x"
Спасибо за доставленное удовольствие! ;) Прям по выражению - "Нет разработки - нет проблем" :))))
самое интересное, если быть последовательным до конца, то по формулировке
"11. Запрещается публиковать программы, которые могут носить вредоносный характер при использовании злоумышленником (взлом и подбор паролей)."
можно коцать и мою компоненту 1CDLib, и разработки уважаемого awa, да чё уж там, любой hex-редактор тоже должен быть забанен
(4) andrewks, интересно, что я всегда подчеркивал, что уважаю тех проггеров, кто пишет движок. В отличие от писак конфигураций.
Вместо того, чтобы исключить возможность, 1С пошла по самому простому пути - банить. Но есть и чем гордиться - 1С испугалась Abadonn-у :)))
(4)
"можно коцать и мою компоненту 1CDLib, и разработки уважаемого awa"(с) Нет. Т.к. в этих публикациях нет слова "пароль" в контексте "взлом и подбор". :-)
(7)
Да. Но... :-)
Думаю, больше "удивляет" не сам факт удаления разработок, а удаление "после перехода...".
Ну, чего? Надо ожидать удаления и других разработок - не "нумераторов". Таких на сайте достаточно.
к слову сказать, сама платформа 1С Предприятие также легко относится сюда же
Даже трудно представить, что может наворотить "чистый одноэсник" при наличии Конфигуратора. А также "Технологии создания внешних компонент". Но и без последней напакостить можно при желании - ого-го!
(4) andrewks, 1cd уже точно будет забанена. Встречный вопрос к компании 1с. Если никак невозможно бороться с ошибками файловых баз, то как смотреть структуру? Внешнее вмешательство в бд, кроме 1с.exe тоже является вмешательством, взломом и т.д. и т.п. !? Флагман не развернется в мелкой реке, да он и не справляется и не старается справляться.
(80) deniseek77, "Если никак невозможно бороться с ошибками файловых баз, то как смотреть структуру?"
Думаю, самое простое: 1С купить у awa его утилиту, может как-то еще её дошаманить (им же проще, не надо гадать как там что устроено), узаконить и поставлять как утилиту от 1С ;)
(81) Abadonna, Купить не проваправно. Вмешательство в структуру файла противоправно, именно про эту утилиту я и писал. Видимо непонятно о его разработке написал. Действительно непонятно...
только для "сторонних".
Родная-то от 1С chdbfl.exe тоже осуществляет вмешательство, но законное.
А как быть с sql-вариантом? Там-то хоть завмешивайся. Кроме того: это ж не вмешательство в стуктуру, а корректировка данных в структуре
(84) deniseek77, так я и говорю: пусть купят у awa его утилиту со всеми правами от неё, и выпустят под своей маркой. Будет панацея номер 2 ;) И абсолютно законная
(85) Abadonna, Зачем покупать, если есть и так. Просто юзают-1. 2. Тупо закрыли глаза на него. Хотя со стороны- можно точно сказать, что компания 1с вкурсе данной разработки. Наблюдают, как будет разрабатываться. А, ему, советую, в аннотации к приложению написать, что то типа: Разработчик не несет никакой.... есть как есть... и т.д. и т.п. Хотя факт общеизвестен, и я думаю, что просто 1с забила шуруп.
не путайте нарушение лиц.договора и нарушение зак-ва РФ. это совершенно разные понятия.
более того, ГК РФ прямо на стороне пользователя в данной ситуации. так что ещё непонятно, кто из сторон больше нарушает - пользователь, нарушивший условия лиц.договора, но реализующий свои права, прописанные в ГК РФ, или поставщик ПО, прописавший в лиц.договоре условие, прямо нарушающее права пользователей
(88) andrewks, вообще, мы обезьянничаем у буржуев только самое худшее, нет, чтобы хорошее, которое у них тоже имеется.
Почему я не могу быть хозяином своего, мною же заполненного файла 1CV8.1CD? Так ведь можно договориться, что и удалять его нельзя - вмешательство!
не путайте нарушение лиц.договора и нарушение зак-ва РФ. это совершенно разные понятия.
более того, ГК РФ прямо на стороне пользователя в данной ситуации.
Не путайте лицензионный/сублицензионный договор. Договор собственника/ праообладателя. Владельца продукта/покупателя. Что производитель дал- то, Вы и будете "Хавать", спросите у юриста. Давайте не будем в право? Я Вас уделаю, 146%
(93) deniseek77, стоп, горячие финские парни! :))) Юридические дела тонкие. Например, по закону о страховании на авиатранспорте, чтобы получить страховку за ущерб, нанесенный здоровью, труп должен сам в суд заявиться :)))
да ну? т.е. статья 1280 ГК идёт лесом, да? чтобы меня уделать на 146%, нужно, как минимум, различать понятия "незаконные действия", и "действия, нарушающие лиц.договор"
(10) Ibrogim, под определение В.И. Ленина "Материя - объективная реальность, существующая вне зависимости от нашего сознания", спокойно попадает понятие "Бог". Под определение "которые могут носить вредоносный характер при использовании злоумышленником" тоже можно подвести, при желании, что угодно ;)
Прям по выражению - "Нет разработки - нет проблем" :))))
Решение этой проблемы поставили в очередь, т.к. проблем много... то очередь дойдёт где-то к версии 9.4, зато там будет "ВСЁ"!!!
И модератор стоит дешевле прогера :D
(1) (36)
Опять не в тему напишу. ;-)
Вроде, солидный сайт: http://www.ixbt.com/about.shtml#q31 Утверждают, что: "На все материалы, опубликованные на сайте iXBT.com, распространяются нормы законодательства о СМИ РФ."(с)
А позволяют публиковать такое: "Cain & Abel v.4.9.53 - бесплатная утилита восстановления паролей"(с) http://www.ixbt.com/news/soft/index.shtml?17/69/46 Открытым текстом: "Поддерживается несколько режимов восстановления: грубый взлом..."(с)
(71) andrewks, (72) andrewks, (73) andrewks,
Не понимаю, я же объяснил, что для разработчиков это и так не проблема, а пользователям давать такие инструменты вредно.
а для пользователям давать такие инструменты вредно.
Одновременно и прав, и не прав. При нормальной политике безопасности у простого пользователя просто не должно быть доступа к 1CV8.1CD ни при каких условиях. Тогда все ломалки бесполезны.
(78) AnryMc, не только "от дурака". Если пользователь имеет возможность скопировать файл БД - считай что ко всем "коммерческим тайнам" пришла полярная лисичка.
Да, действительно введен новый пункт в правила публикации - запрет программ по взлому пароля.
Мы становимся жертвами своего масштаба. Нашим сайтом все больше и больше пользуются пользователи 1С, а не только разработчики. Поэтому было бы странно распространять такой инструмент среди пользователей.
Т.е. запрет коснулся именно готовых программ, которые совершали одно лишь действие - взлом пароля.
Так как мы планируем запустить партнерскую программу по распространению каталога на любом сайте, наличие подобных программ его бы не красило. А разработчики и так сами найдут другие способы, не так ли?
А разработчики и так сами найдут другие способы, не так ли?
Тут вопрос в другом, 1С вроде как знает как ломаются их пароли, но ничего не делают что бы это исправить, точнее делают, но совсем не то, что ждут от них.
Так как мы планируем запустить партнерскую программу по распространению каталога на любом сайте, наличие подобных программ его бы не красило.
Ну, это не только это не красит, это дискредитирует саму платформу 1С...
Тут вопрос в другом, 1С вроде как знает как ломаются их пароли, но ничего не делают что бы это исправить, точнее делают, но совсем не то, что ждут от них.
а что Вы от них хотите? чтобы они криптовали весь файл .1CD?
а в случае со скульными базами - как? криптовать все таблицы и хранить в блобах? это уже бред какой-то получается.
а теперь - коронный вопрос. как мы ЭТО будем ремонтировать, если что-то пойдёт не так?
(20) support, если пользователь имеет прямой доступ к файлу БД - при чём здесь мы и наши программы? которые, вообще-то, написаны для законных владельцев экземпляров БД.
это всё равно, что запрещать полностью наличные расчёты только из-за того, что купюра могла быть найдена на улице, и ей могут вдруг расплатиться.
(23) andrewks, если хотите сравнения, то вот. Все знают, что замки в квартирах ненадежные, но никто же не раздает публично отмычки к замкам. Какую бы защиту на пароль не делали, все равно можно будет ее обойти. Я же лишь хочу убрать готовые "отмычки" из публичного места (нашего каталога).
(30) support, даже на оф.сайте MS есть инструкции о получении админского доступа к mssql для тех, кто вдруг его посеял
отправлять с этой проблемой легальных юзеров на варез-сайты - это, в Вашем примере, отправлять добросовестного квартиросъёмщика, потерявшего последний экземляр ключей, к домушникам - чтобы они ему дверь открыли
А вдруг (не дай Бог!) твоя траектория пересечется с траекторией "КамАЗа"? Всё,каюк! Тайна пароля останется, как черный ящик самолета без пингера на дне океана.
А вдруг (не дай Бог!) твоя траектория пересечется с траекторией "КамАЗа"? Всё,каюк! Тайна пароля останется, как черный ящик самолета без пингера на дне океана.
А если на Замлю нападёт звезда смерти!
Кстати, цитата моего сообщения... :) вот я и грю, что систему надо делать отказоустойчивой с дублируемыми частями сисадминов :)
Сисадминский кластер! :)
(56) nikolayD, надо, кто бы спорил. НО: такое я могу только у себя в холдинге проводить в жизнь, а аут-клиенты - сами с усами.
Пока их петух не клюнет....
(20) Доржи, в этом есть сермяжная правда, но на фига вместе в разработкой и рейтинг почти на 300 баллов грохать? Пусть это и пустяк, но всё равно неприятно... Да и не решает это проблему. Кому надо (злодею), тот и так найдет способ пароль грохнуть - велик инет. Пострадали-то как раз добропорядочные, которых уже злодеи наказали: уходя, унесли тайну пароля
(32) Abadonna, (34) andrewks,
Аркадий, мне самому жалко скрывать эти публикации. Я уверен, что они помогли не раз "добропорядочным" пользователям. Но оставлять в публичном доступе считаю неправильным, а что-то другое придумать не получается. Давайте оставим эти вопросы техподдержке "1С", я думаю у них тоже есть инструкция на этот счет.
Пострадали-то как раз добропорядочные, которых уже злодеи наказали: уходя, унесли тайну пароля
Ну, на самом деле, квартиросдаватель должен иметь у себя дубликат ключей. А если намерянно кто-то сменил ключи и не пускает владельца + парализовал работу, то во-первых уголовка, во-вторых, никто не мешает злоснику просто всё потереть... Хотя ситуации разные бывают...
(40) nikolayD, свежак. У нас на аутсорсинге завод, но они не захотели полный, включая сисадминистрирование, под предлогом "у нас есть мальчик". Уходя, мальчик зашифровал на сервере все файлы, включая 1С. Связываться они с ним не захотели. Благо у меня копии хотя бы 1Cv8.1CD были. А могло ведь и не быть! Типа, не мое это дело, раз свой сисадмин
свежак. У нас по аутсорсинге завод, но они не захотели полный, включая сисадминистрирование под предлогом "у нас есть мальчик". Уходя, мальчик зашифровал на сервере все файды, включая 1С. Связываться они с ним не захотели. Благо у меня копии хотя бы 1Cv8.1CD были. А могло ведь и не быть! Типа, не мое это дело, раз свой сисадмин
Ну, да, в большинстве случаев "сами дураки". Пароли руководитель должен был все затребовать в обязательном порядке, ещё до или во время установки. Либо "мальчиков" должно быть 2, на случай если один умрёт :) Если он перед уходом всё зашифровал... так мог на влэшку всё вырезать с тем же успехом...
(29) nikolayD, речь, как бы, была не об этом, а о ситуации, когда сотрудник организации имеет доступ к файлу БД.
и вдруг захотел его стибрить/взломать.
речь, как бы, была не об этом, а о ситуации, когда сотрудник организации имеет доступ к файлу БД.
и вдруг захотел его стибрить/взломать.
ну да ладно
Я это прекрасно понимаю... только вот не все же шифруются как я. Хотя "обычный файл" действительно можно скачать... только к нему доступа нет ни у кого... да ещё и пара разрешённых айпишников... Так что если пароли буду знать только я... ваша взламывалка ничем не поможет... только паяльник.
(30) support, В целом верно, но, как бы объяснить людям, что их инфа валяясь в публичном доступе, очень легко взламывается?..
(65) Bukaska, зато теперь знаешь правильное положение смайлов в шутках :))))))))). А в твоем случае вышла неверно поставленная запятая в выражении "казнить нельзя помиловать" ;)
(68) nikolayD, В поздравления публикации зайди.. там я ржачный ролик оставила.. только если что, не обижаться.. Не я его монтировала))) А то кто вас знает, на что вы ещё обидетесь))))
http://forum.infostart.ru/forum24/topic105259/
понятно. Теперь услуга открыть пароль на базу который злой программер закрыл и уволился стоит дороже. Меньше аникейщиков смогут вскрыть базу. Удачной охоты господа.
Программы 1С Предприятие не имеют в себе серьёзной защиты от взлома.
Пора бы уже и 1С, и Инфостарту признать этот факт!
Авторизация пользователей в 1С имеет смысл - как средство ограничения доступа, при условии что пользователь не может получить прямой доступ к данным (не умеет, администратор хорошо настроил сетевые права и т.д.). Но против профессионала, получившего доступ к файлу или к серверной БД - нет шансов.
И это на самом деле не так уж и плохо! Больше усилий надо вкладывать в производительность, а криптозащиту как и иную защиту - оставить на плечи системному администратору и руководству компании.