A fejlesztő szerint az Ügyfélkapu+-hoz ajánlott oldalon futó orosz mérőkód nem fér hozzá személyes adatokhoz
Posted by HelonMead@reddit | hungary | View on Reddit | 63 comments
valamas-hu@reddit
Oké, nekem sem szimpatikusak a ruszik, főleg nem az a szopás amit a magyar kormány csinál. De érdekes mód az SENKIT nem zavar, hogy pontosan ugyan ilyenek amerikai verziójával roskadsig van MINDEN, köztük színen állami oldalak is.
Persze én is inkább Amerikát választanám, de ez inkább megint egy média által jól felkapható hiszti cunami.
ImpressionOk24@reddit
Azért egy Google vagy Microsoft vagy akár bármilyen open source authentikátort ne vegyünk már egy kalap alá egy elég egyértelműen orosz hátterű lappal ahol se név, se készítő, se adatvédelmi doksi, se semmi nincs..
CapitalSuccessful232@reddit
A következő olyan téma és poszt, ahol azért mert fidesz, lehet hozzáértés nélkül fröcsögni. Kemény, ahogy süllyed lefelé a Reddit színvonal is, az átlátszó is stb...
ProZsolt@reddit
Ez is a Fidesz érdeme. Minek nézzek utána dolgoknak és próbáljak érvek mentén vitázni, amikor a másik fél azt elsöpri egy "Gyurcsány jobb vót?"-tal vagy ráfogja Brüsszelre.
Én már úgy vagyok, hogy amíg a Fidesz nem hoz kő kemény bizonyítékokat az ellenkezőjéről, akkor az az alapfeltevés hogy hazudik és rosszat akar.
CapitalSuccessful232@reddit
Ebben nem tudok nem egyetérteni.
De az összes állami megrendelést teljesítő cég összes IT alkalmazottja != fidesz. Gondolom, ebben egyetértünk.
ProZsolt@reddit
Egyetértünk! Viszont ezt nem egy random cég csinálta, hanem az IdomSoft.
CapitalSuccessful232@reddit
A totp.appot? Van erre bizonyíték?
ProZsolt@reddit
Már megírtam, hogy nem fogok a szarban turkálni, csak hogy kiderüljön, hogy maradt benne pár szem kukorica.
CapitalSuccessful232@reddit
Nem, helyette inkább felkened a falra is remélve hogy majd inkább jön más és eltakarítja?!
ProZsolt@reddit
Összekeversz magaddal, én a trágyadomra rakom ahova való, te próbálod kenegetni hátha, akkor jobb lesz.
CapitalSuccessful232@reddit
Valaki így takarít és utána csodálkozik, ha szaros és büdös marad minden 🤷♂️
Azzal egyetértek, hogy ez a fidesz sara. Érteni is értem, hogy miért állsz így hozzá. Azzal viszont nem értek egyet, hogy ennek mi lesz az eredménye.
ProZsolt@reddit
Eddig sokra mentek az emberek ezzel a kisujj eltartós hozzáállással
ProZsolt@reddit
Nem, bottal sem piszkálom meg bármennyire szeretnéd.
Competitive-War9278@reddit
Választottak volna valami Google Analitycset. Nyilván nem kémkedésre van, hanem túlárazásra, kifizetőhelynek és ezt kindketten tudjuk.
CapitalSuccessful232@reddit
Jó, de ehhez mi köze van az ügyfélkapu fejlesztőinek? A kommunikációs osztály ajánlott egy példát web based totp appra. Szar választás volt? Lehet. Amúgy a mfa kód nem elég a belépéshez.
waxb_@reddit
szerinted a kommunikacios osztaly dolga a technologia megvalasztasa? (koltoi a kerdes)
biztosan nem volt semmilyen cel! azzal, hogy egy szinte ismeretlen, orosz oldalt ajanlottak fontrol, ahol nyilvan senkinek semmi koze az oroszokhoz :-)
TTGG@reddit
Te is egy vagy az Ügyfélkapu fejlesztői közül?
CapitalSuccessful232@reddit
Nyilván. Más lehetőség nincs is.
TTGG@reddit
Egy egyszerű kérdést tettem fel, nem kell egyből defenzívnek lenned. Mondjuk ez már önmagában gyanús...
CapitalSuccessful232@reddit
Azaz, gyanús. Nekem nem kell defenzívnek lenni, de te lehetsz offenzív. 🤷♂️
TTGG@reddit
Mivel bántottalak meg? Megkérdeztem, hogy te fejlesztője vagy-e, mert kíváncsi voltam, hogy van-e belső információd ezekről a döntésekről.
Szerintem ez a kérdés kizárólag akkor vehető offenzívnek, ha tényleg dolgoztál rajta és ezt szégyelled. Mert ha nem így van, akkor egy sima nem vagy igen megtette volna válaszként.
Te viszont továbbra sem adtál egyenes választ, akkor ez mi, ha nem gyanús?
CapitalSuccessful232@reddit
😂 Nice try. A Blahán szoktak ilyen stílusban számonkérni konkrétum nélkül.
Szerinted. Szerintem meg bepakoltál egy skatulyába érvek nélkül. Ugye nem baj, ha egy provokatív kérdésre igen/nem helyett összetett mondattal válaszol az ember? Megengeded? Mert valamiért egy állampárt tagjai ezt nem szokták megengedni. Ugye nem....?
Gondolom, te megnézted mihez fér hozzá, és nem értesz egyet ezzel. Szóval várom a konkrétumokat. Mihez fér hozzá, ami szerinted problémás?
TTGG@reddit
Még mindig nem értem, mit kértem rajtad számon. Nem keversz engem össze egy másik kommentelővel? Semmilyen skatulyába nem raktalak, nem ismerlek, fogalmam sincs, ki vagy, miért provokálnálak? Őszintén, a kommented nagy részét már nem is értem, hogy jön ide állampárt, meg hogy mit néztem meg, mi mihez fér hozzá...
Puncius_Pinatus@reddit
Lehet hogy 15 évnyi folyamatos hazudozás elbizonytalanítja a szavazóbázis egy részét?
CapitalSuccessful232@reddit
Nem csodálkozom amúgy, de az értelmiségi ellenzéki rétegtől általában többet várok, mint a DK nyugger kommandótól
valamas-hu@reddit
Erre már nekem is rá kellett jönnöm. Attól, hogy valaki ellenzéki még lehet agyhalott. Csomó idősebb ellenzékinek kezdtem magyarázni, hogy mi a villanyszámlán a rendszerhhasználati díj, milyen a villamos energia piaci ára stb. Aminek MINDIG az lett a vége, hogy én fideszes vagyok XD
Bazdmeg, ha bármit megpróbálok megcáfolni a baromság buborékjukból egyből fideszes leszek. Nekik már lassan a fizika is fideszes, ha szerintük az nem úgy van.
CapitalSuccessful232@reddit
Köszönöm, hogy leírtad. Jó látni, hogy van más is mint ez a buborék, ami jobban megijeszt, mint a ner maga.
11T-X-1337@reddit
Nézd meg a HVG kommentjeit, az még durvább. Konkrétan 0 hozzáértéssel fröcsögnek hülyeségeket.
Puncius_Pinatus@reddit
Ha milliószor hazudtak már az arcunkba, akkor jó hogy nem fogjuk ellhinni millió+1-edjére.
Francoskrumpli@reddit
Tehát de.
karon000@reddit
Szerintem se fér hozzá, de basszák meg, a totp.app egy weblap. Minden egyes alkalommal amikor betölti a böngésző, újra letölti az egész kódot. Vajon ha egy random ország lakossága elkezdené nagymértékben használni, mekkora nyomás lenne a fejlesztőkön, ha megjelenne náluk a titkosszolgálat, hogy barát, akkor ezt az akármilyen kódot még bele kéne rakni, vagy át kéne adni a jelszavakat a szerverhez, nemzetbiztonsági okokra hivatkozva? És onnantól meg töltenek rá amit akarnak. Borzalmas felelőtlenség a magyar kormány részéről ilyen oldalt ajánlani az állampolgároknak, különösen, hogy ezt a TOTP vackot egy frissen végzett informatikus le tudná fejleszteni használatkészre egy héten belül, annyira nem nagy szám, és annyira sok előre elkészített, ingyenes, nyílt forráskódú megoldás létezik már, amire lehetne ezt építeni.
Lordy8719@reddit
Erre csak annyit tudok mondani, hogy mint szakmája pátoszát abszolút magasra tartó mérnök, amikor egy szép csütörtöki reggelen azzal fogadtak az irodában, hogy de jó, hogy itt vagyok, mert a francia terrorelhárítás szeretné a segítségemet kérni, akkor épp pont nem a személyiségi jogok jártak az eszemben.
És tegyük hozzá, hogy ezek a franciák voltak, nem az oroszok. Ha az oroszokat mondják, futok.
d1722825@reddit
Az IP cím (egy timestamp-el) is személyes adat, ahhoz nyilván hozzáfér.
Egy weboldalt ajánlani mint TOTP autentikátor egy elég nagy baklövés volt, és sehogy sem igazán biztonságos. Az hogy végül a facebook, a google, vagy a yandex analitikája fut-e rajta kb. teljesen mindegy.
Electrical_Monk_3402@reddit
Az ip-hez sem biztos hogy hozzáfér.
ImpressionOk24@reddit
A szerver naplóban amin fut a weblap ott van minden adat másodperc pontosan, IP-től a böngészóig.
Tyrael64738@reddit
Pár sor kód és ott van nekik minden. Ha még cors exploitot is használnak akkor még egy adag süti is "véletlenül" át tud csúszni
chx_@reddit
Nem ez a konkrét orosz mérőkód a baj , hanem az hogy a fejlesztő szemmel láthatóan orosz ... hmmm ... hogy is mondjam ... irányba tendál. Ez nem volt világos...?
ImpressionOk24@reddit
Ha nem lennék úriember (mert úriember biztosra nem fogad) akkor rátennék egy nagyobb összeget, hogy az orosz titkosoknak van hozzáférésük a szerverhez - azaz közvetlenül a weblaphoz. Legalábbis nem tűnik életszerűnek, hogy ha az oroszt aki csinálja megkeresi az ottani szerv "együttműködni" akkor elhajtja őket a picsába. Max. akkor ha tud repülni és nem zavarja a repülés a tizedikről.
ImpressionOk24@reddit
Potenciális szcenárió. Kiinduló állapot: sajnos több ország utál minket, mint amennyi szeret. Valamelyik ilyen ország gumitalpú brigádja feltöri a szervert amin a weblap fut = hozzáfér a lap forráskódjához és úgy manipulálja ahogy akarja. Valami nulladik napi sérülékenységet kihasználva egy mondjuk egy spéci jól rejtőzködő férget pottyant a látogató gépére. Ez naplózza az üfk+ belépéshez a név+jelszó párost. A felhasználói profilt se túl nehéz összerakni közben. Ezek elküldése XX országba.
Mivel a név, jelszó magában kevés, nem hiszem hogy túl nagy falat olyan robotot leprogramozni ami ezeknek az ismeretében generáltat magának mondjuk hajnal kettőkor egy autentikációs kódot a weblappal és így be is lép az üfk+-ba. Az egy dolog hogy így már az előzetes de névtelen felhasználói profilhoz már konkrét személyt lehet hozzárendelni és látni lehet az enyhén szólva érzékeny személyes adatait. Nem is kell, hogy folyamatosan fertőzött legyen a lap. Mikor van dömping mennyiségű üfk+ lekérdezés? Adó és egyéb bevallások stb idején.
1 hét. Utána lehet tiszta minden a weblapon.
Persze sokan más autentikátort használnak, de érdekes lenne tudni hogy a regisztráltak hány százaléka használta a uszki weblapot amit államilag is ajánlgattak? Ha csak 20%, azért az is elég szép merítés lehet az adatokban :)
Nem hiszem, hogy nagyon mellé lőnék ha azt mondanám: ilyen (vagy ennél okosab) adat lopásra simán képes minimum 1 tucat ország állami hírszerzése.
CultistofHera@reddit
Èn meg a pápa vagyok
Quirky_Gazelle6910@reddit
A kurva isten basszameg.
nyarikonyha@reddit
En tanulmanyozom a Bibliat isss!
ImpressionOk24@reddit
Ember, most jövök a templomból. :D
tincturer@reddit
Írd nagy i-vel az istent, hogy ne legyél tiszteletlen!
CultistofHera@reddit
Tyrael64738@reddit
Én meg a Zalai Láma
ipsirc@reddit
Nahát! Öröm önnel a redditen összefutni!
CultistofHera@reddit
Dìcsèrtessèk
daphuq2@reddit
Laudetur Sió Túr
klenium@reddit
Nekünk van 5 ügyfelünk, aki az országhoz Vatikánt jelölte be. :D
ImpressionOk24@reddit
A wayback machine archívumban a 2018-as induláskor még a háttérben egy bitcoin bányás script is futott. Bár akkor még csak orosz nyelvű volt. Mi garantálja hogy pár hónap múlva - amikor felfut a látogatottsága nem kerül fel valami a háttérben. Ugyanis azt senki sem tudja ki a lap tulajdonosa, ki tartja karban, hol van a szerver.
1 lap, minden infó nélkül.
Ha 1 év múlva megszűnik akkor elég nagy szopóka lesz azoknak akik elvesztik addig az üfk+ (70%) törlőkódját. Mert lehet menni a kormányablakba személyesen az új regisztráláshoz.
FelcsutiDiszno@reddit
Láccsátok nincsen itten látnivalóú!
Oszoljatok, a fejlesztő mondta aki szakértő.
csokimaci@reddit
coopersterlan@reddit
Egy lépésükkel sem tudják tagadni, hogy a kurva russzkik nem mentek innen sehová 89-ben! Akkor lesz itt rendszerváltás, amikor kiutasítjuk az összes ork kémet a pereputtyal együtt!
Murky_Bag665@reddit
Nem az a kérdés hozzáférhet-e. A helyes kérdés az, hogy DE SIKERÜLT?
Little_Goose_2330@reddit
https://i.redd.it/yd6fz4ucokde1.gif
dvenom88@reddit
Trust me bro
Rycki87@reddit
https://i.redd.it/r6krm3ef8kde1.gif
IcyCustomer9442@reddit
Mi a bánat az a mérő kód? Szoftver fejlesztő ként erről még nem hallottam.
Mi az hogy nem lehet biztosra kideriteni küld e infót? Ezek újságírók vagy fröccsögők? Vissza lehet fejteni a kódot. Bele lehet baszni egy virtuális környezetbe és tesztelni. Meg kérnek bárkit aki ezzel foglalkozik segít nekik.
Komolyabban kérdés kör hogy böngészőbe van, és nem a legjobb tarhely egy Auth appra, plusz egyáltalán nem 2 faktor.
JarodRuss@reddit
...ha úttörő becsület szavukat adják, akkor én elhiszem... 😎😁🤣
Im_dsrxx@reddit
Tehát hozzáfér. Köszönjük.
rezv0l@reddit
Igen
Aggravating-Read-523@reddit
tehát..?