หมายเหตุ: ข่าวนี้มีศัพท์เทคนิคด้านการเข้ารหัสค่อนข้างมาก อ่านรายละเอียดกันเองตามลิงก์ Wikipedia ที่ให้ไว้นะครับ
LastPass ซอฟต์แวร์ช่วยจัดการรหัสผ่านแบบข้ามแพลตฟอร์ม รายงานว่ามีทราฟฟิกไม่ปกติเข้ามายังเซิร์ฟเวอร์ของตัวเอง และแปลว่าข้อมูลของผู้ใช้ซึ่งได้แก่ อีเมล, salt ของเซิร์ฟเวอร์ และ hash ของรหัสผ่านที่ถูก salt แล้ว __อาจจะ__ถูกเจาะไปด้วย (ยังพิสูจน์ไม่ได้ว่าถูกเจาะไปจริง)
LastPass บอกว่าตามหลักแล้วถ้ารหัสผ่านหลัก (master password) ของเราแข็งแรงพอ ก็ไม่มีปัญหาอะไร แต่ถ้าใช้รหัสผ่านง่ายๆ ก็อาจโดนเจาะด้วยวิธี brute force ได้ในกรณีที่เลวร้ายที่สุดที่อาจเกิดขึ้นได้
เพื่อป้องกันไว้ก่อน LastPass จึงบังคับให้ผู้ใช้ทุกคนเปลี่ยน master password โดยทันที และถือโอกาสเพิ่มความแข็งแรงให้เซิร์ฟเวอร์โดยเพิ่มวิธีเข้ารหัสแบบ PBKDF2 เข้ามาด้วย
ที่มา - LastPass Blog
on
ฤดูวิกฤติงวการ security
lancaster Thu, 05/05/2011 - 23:01
ฤดูวิกฤติงวการ security
ปัญหาของ sony คือไปท้า hacker
put4558350 Fri, 06/05/2011 - 00:08
In reply to ฤดูวิกฤติงวการ security by lancaster
ปัญหาของ sony คือไปท้า hacker ก่อน,พอโดนขู้แล้วก็ไม่ป้องกัน,สุดท้ายรู้แล้วแต่เอาไปดองไว้ 7 วันค่อยมาบอก
-Sony ไม่เคยท้าหนิครับ
b4lmung Fri, 06/05/2011 - 01:58
In reply to ปัญหาของ sony คือไปท้า hacker by put4558350
-Sony ไม่เคยท้าหนิครับ ที่จริงก็แค่ไปเล่นงานคนที่เผยแพร่วิธีการที่ทำให้เครื่องทั้งหมดเล่นเกมส์เถื่อน PS3 ได้ทั่วโลก
-เชื่อว่าคงวางระบบป้องกันไว้อยู่ตามปกติ แต่อย่าลืมว่า "ไม่มีที่ใดในโลกที่ปลอดภัยจริงๆ"
ประเด็นคือ เค้าไม่ได้เผยแพร่
xxxooo Fri, 06/05/2011 - 10:39
In reply to -Sony ไม่เคยท้าหนิครับ by b4lmung
ประเด็นคือ เค้าไม่ได้เผยแพร่ วิธี เล่นเกมส์เถื่อน น่ะสิครับ
เค้าเจาะ เอา ROOT Key เพื่อ ลง Linux ที่ทาง SONY เคยคุยว่า ทำได้ และเป็นเหตุผลที่คนส่วนหนึ่งซื้อ PS3 แล้ว SONY มา BLOCK Linux ทีหลัง
คนที่นำ ROOT KEY ไปหา วิธี ทำให้ PS3 เล่นเถื่อนได้ เป็นอีก คนนึง
ประเด็นนี้ ถ้าฟ้องกันจริง ผมว่า GEOHOT รอด
ไม่แน่ว่าจะรอดครับ
b4lmung Fri, 06/05/2011 - 13:16
In reply to ประเด็นคือ เค้าไม่ได้เผยแพร่ by xxxooo
ไม่แน่ว่าจะรอดครับ ต้องดูจุดประสงค์ด้วย
ต้องมีเหตุผลดีๆมาแก้ต่างในชั้นศาลว่า คุณเผยแพร่ Root Key เพื่ออะไร ถ้าหวังดีจริงๆ ทำไมไม่ติดต่อ Sony เพื่อช่วยป้องกัน
ฤดูวิกฤติวงการผู้ใช้ด้วยเช่นก
Perl Thu, 05/05/2011 - 23:06
ฤดูวิกฤติวงการผู้ใช้ด้วยเช่นกัน = =
(ต่อไปเว็บอะไรมันจะโดนอีก..)
จริง การทำ password service
latesleeper Fri, 06/05/2011 - 00:23
In reply to ฤดูวิกฤติวงการผู้ใช้ด้วยเช่นก by Perl
จริง การทำ password service นี่เป็นการสปอยล์ผู้ใช้
แนะนำแก้คำครับ... brute force
nsom Thu, 05/05/2011 - 23:07
แนะนำแก้คำครับ...
brute force = การโจมตีด้วยการเดารหัสแบบสุ่ม(brute force)
worst case = กรณีที่เลวร้ายที่สุด
+1
mokin Fri, 06/05/2011 - 04:16
In reply to แนะนำแก้คำครับ... brute force by nsom
+1
ทับศัพท์เข้าใจง่ายกว่าครับ อน
neizod Fri, 06/05/2011 - 04:52
In reply to แนะนำแก้คำครับ... brute force by nsom
ทับศัพท์เข้าใจง่ายกว่าครับ
อนึ่ง brute force ไม่ใช่การเดาสุ่มซะทั้งหมดนะครับ อย่างน้อยก็มีคลังรหัสผ่านให้เราเริ่มจากตรงนี้ได้
worst case
mk Fri, 06/05/2011 - 09:27
In reply to แนะนำแก้คำครับ... brute force by nsom
worst case แก้ตามนั้นครับ
ส่วน brute force ผมว่าความหมายมันไม่เกี่ยวกับสุ่มหรือไม่ น่าจะต้องใช้คำประมาณว่า "ถล่มไปเรื่อย" อะไรแนวนั้นมากกว่าครับ
ผมก็เห็นด้วย brute force
tekkasit Fri, 06/05/2011 - 12:15
In reply to worst case by mk
ผมก็เห็นด้วย brute force ต้องมีมีคำว่าสุ่ม (random) เพราะมันไม่สุ่มน่ะ มีส่วนใหญ่จะพก dictionary หรือรายชื่อน่าลอง มาด้วยแถมยิงไปตามลิสต์ อาจจะมี prefix, suffix นิดหน่อย แต่ไม่สุ่มนะ
ผืดคนน
McKay Fri, 06/05/2011 - 17:07
In reply to ผมก็เห็นด้วย brute force by tekkasit
ผืดคนน
การนับเพิ่มทีละ 1
McKay Fri, 06/05/2011 - 17:07
In reply to แนะนำแก้คำครับ... brute force by nsom
การนับเพิ่มทีละ 1 ไปเรื่อยๆไม่น่าจะใช้คำว่าสุ่มได้นะครับ
สุ่มน่าจะเป็นแบบ 2 4 7 8 13 แบบนี้มากกว่า
โหดร้ายมาก..เพิ่งย้ายมาใช้บริ
snowz Thu, 05/05/2011 - 23:15
โหดร้ายมาก..เพิ่งย้ายมาใช้บริการไม่นานก็โดนซะแล้ว
ใช้ premium อยู่ รหัส
cornario Thu, 05/05/2011 - 23:44
ใช้ premium อยู่ รหัส bank/credit/paypal อยู่ในนั้นเพียบเลย -0-
edit: ไปอ่านดูมันแค่ "อาจจะโดน brute force" ไม่ใช่ "อาจจะโดน hack" ใช่รึเปล่าครับ ถ้าตั้งรหัสไว้ดีก็ไม่น่าจะมีผล รอด T^T ว่าแต่รหัสที่เอามา brute force นี่ที่ขโมยมาจาก SONY รึเปล่าหว่า :X
Oop! ใส่ทุกอย่างเลย
mokin Fri, 06/05/2011 - 04:37
In reply to ใช้ premium อยู่ รหัส by cornario
Oop! ใส่ทุกอย่างเลย เรื่องเงินๆ ทองๆ ผมจำเองหมดเลยครับ
โฮะๆๆๆ ออกข่าวแบบนี้ก็เหมือน
thedesp Thu, 05/05/2011 - 23:36
โฮะๆๆๆ ออกข่าวแบบนี้ก็เหมือน DDoS ตัวเองนะ
ใช้ Xmarks
mementototem Thu, 05/05/2011 - 23:38
ใช้ Xmarks (ยังไม่ได้เปลี่ยนเป็น LastPass เลย) จะโดนด้วยไหม?
Xmarks เหมือนกัน...
trufa Thu, 05/05/2011 - 23:49
In reply to ใช้ Xmarks by mementototem
Xmarks เหมือนกัน...
งานเข้าแล้ว
sunback Fri, 06/05/2011 - 00:03
งานเข้าแล้ว รหัสทุกสรรพสิ่งอยู่ในนั้น
เวรแล้ว [edited]
mehn Fri, 06/05/2011 - 00:14
เวรแล้ว
[edited] กลับมาอ่านเนื้อหาอีกที อ่อ ยังไม่ได้โดนแฮก
แต่อาจโดน brute force รู้สึกดีขึ้นในระดับหนึ่ง
ผมใส่คำว่า "อาจ" ไว้ในหัวข่าว
mk Fri, 06/05/2011 - 09:28
In reply to เวรแล้ว [edited] by mehn
ผมใส่คำว่า "อาจ" ไว้ในหัวข่าว และเน้นตัวหนาที่เนื้อข่าวแล้วนะครับ
ถ้า brute force
Priesdelly Fri, 06/05/2011 - 02:51
ถ้า brute force รหัสผมยังไม่น่าจะเป็นอะไร
ตามหลักการแล้ว ไม่ควรเอา
dafty Fri, 06/05/2011 - 10:51
ตามหลักการแล้ว ไม่ควรเอา Password ไว้ที่เดียวกันหมดหรือเปล่าฮ๊าฟฟ
สำหรับคนที่ชอบลืมพาสเวิส
earnz Fri, 06/05/2011 - 11:01
In reply to ตามหลักการแล้ว ไม่ควรเอา by dafty
สำหรับคนที่ชอบลืมพาสเวิส การเอาพาสเวิสไปไว้หลายๆที่ทำให้เค้าลำบากมากกว่าเดิมครับ
ตอนนี้ยัง Login เข้า Lastpass
pexza Fri, 06/05/2011 - 12:51
ตอนนี้ยัง Login เข้า Lastpass ไม่ได้เลย จะเปลี่ยน Password เฮ้อ ...
ผมว่าชาว blognone
cornario Fri, 06/05/2011 - 13:01
In reply to ตอนนี้ยัง Login เข้า Lastpass by pexza
ผมว่าชาว blognone ส่วนใหญ่คงไม่ต้องห่วงเรื่องเปลี่ยน password นะครับ จากที่ PCW สัมภาษณ์ CEO ของ lastpass วันนี้
PCW: If someone had what you'd consider a strong master password, then, would they have any reason to be worried at this point?
Siegrist: No. None.
http://www.pcworld.com/article/227268/exclusive_lastpass_ceo_explains_possible_hack.html
คือ password
pexza Fri, 06/05/2011 - 13:17
In reply to ผมว่าชาว blognone by cornario
คือ password ผมมันกิ๊กก็อกมากอะครับ ก็ไม่ใช่ศัพท์ใน dic แต่ก็ไม่มีอักขระพิเศษอะไรเลย เสียวมาก
ผมก็ใช้บริการเก็บพาสอยู่นะของ
Eka-X Fri, 06/05/2011 - 19:10
ผมก็ใช้บริการเก็บพาสอยู่นะของ 1Password แล้วซิงค์ข้อมูลระหว่างกันด้วย Dropbox
เนื่องจาก master password มันสำคัญมากเลยตั้งยาว 12 ตัวเป็นตัวเลขตัวอักษรสุ่ม แล้วก็ไม่ได้จด ไม่ได้เขียนไว้ที่ไหนเลย จำรหัสไม้ตายนี้อย่างเดียว
แต่ใช้ไปซักพักคงต้องเปลี่ยนรหัส