Servage sucks, Dreamhost leaks password

W komentarzu do mojej notki pt. Plummet Cezary zasugerował mi, bym przesiadł się na Dreamhost. Przez dłuższą chwilę się nad tym zastanawiałem, ostatecznie wybrałem easyspeedy.com z Danii.

DziÅ› jednak siÄ™ okazaÅ‚o, że Dreamhost ma poważny problem z trzymaniem w ryzach swojego bezpieczeÅ„stwa. Z tego co krąży po sieci [1][2][3] i co można przeczytać na ich stronie jakimÅ› “cudem” wyciekÅ‚o im 3500 hasÅ‚em FTP. RozesÅ‚ali po wszystkich klientach proÅ›bÄ™ o zmianÄ™ hasÅ‚a konta FTP.

JeÅ›li przypadkiem jesteÅ› klientem Dreamhost i znalazÅ‚eÅ› jakieÅ› dziwne pliki na swoim koncie, to już wiesz czemu. Podobna rzecz przytrafiÅ‚a siÄ™ Caydel’owi (post: Dreamhost leaks 3,500 FTP passwords).

15 Responses to “Servage sucks, Dreamhost leaks password”


  1. Gravatar Icon 1 Cezary Okupski

    Od razu się przyznaję, że kandydaturę DreamHosta wysunąłem pod względem ooolbrzymiej funkcjonalności (także pokrywającej Twoje zapotrzebowania) za przystępną cenę. Sam coś tam hostuję od paru miesięcy i mi się taki list nie dostał (nie zdążyli dotychczas zrobić mi krzywdy ;)). O, widzę, że właściwe źródło dla takich informacji, a nie spanikowani Internauci donosi, że problem dotyczy niewielkiej części hostingu dedykowanego (ja jestem współdzielony) i prawdopodobnie nie jest tylko sprawą zabezpieczeń serwera, a także użytkowników.

    Swoją drogą, wnosząc po treści liście wysłanym do nathanr.ca, fajnie się dowiedzieć, że DreamHost ma przeszło 2300000 klientów (3500 = 0,15 % * total).

    Nie znajdziesz ideału - wszędzie są jakieś smaczki. W moich doświadczeniach np. z polskim hostingiem z kolei bardzo często miałem za trudne (?) pytania i prośby odnośnie konfiguracji. Choć słyszałem plotkę, że kontakt z administracją DH jest trudny i powolny, to na razie wszystko rozwiązywało mi ich wiki. Niemniej powodzenia z easyspeady!

  2. Gravatar Icon 2 Cezary Okupski

    Próbowałem skomentować dłużej, ale Twój blog znielubił moje linki do źródeł w treści. Zażądał przepisania hasła z obrazka, którego nie wygenerował. Znikło mi i nie chce mi się tworzyć od nowa.

    Powiem tylko, że 3500 klientów hostingu dedykowanego obdarowanych wspomnianym listem ostrzegawczym to 0,15 % ogółu (wychodzi około 2,3 miliona klientów, huh). Ja, jako klient DH, np. nie jestem zagrożony tym razem (i listu nie dostałem), choćby dlatego, że jestem na współdzielonym.

  3. Gravatar Icon 3 Michał Osmenda
    @Cezary, jak widzisz znalazlem Twojego posta. Nic w przyrodzie nie ginie! :)
  4. Gravatar Icon 4 Cezary Okupski

    :D

  5. Gravatar Icon 5 ddluk

    A ja za to widzÄ™ MichaÅ‚ na Twoim blogu dziwne znaczki, takie jak “1f63″ czy “1f80″ albo “0″ pod samÄ… stopkÄ….

  6. Gravatar Icon 6 Michał Osmenda
    @ddluk: w ten sposob wysylam czytelnikom impulsy do ich podswiadomosci. :) Zauwazylem to na niektorych hostach, z ktorych ogladalem swojego bloga i wydaje mi sie ze moze byc to zwiazane z rodzajem przegladarki jakiej sie uzywa oraz polozeniem w sieci.
    Gdybys mogl troche bardziej sie zainteresowac tematem, np. podejrzec HTML i zobaczyc w jakich miejscach to wystepuje, bylbym wdzieczny.
  7. Gravatar Icon 7 ddluk

    Używam Firefoksa 2.0.4, pierwszy znaczek “1fed” mam w źródle nad “”. NastÄ™pnie “2124″ pod ostatnim linkiem w kategorii Blogi.PL. Kolejny “1c3e” pod tabelÄ… z kalendarzem. “2090″ pod tagami, wewnÄ…trz . I na samym koÅ„cu “0″ po zamkniÄ™tym znaczniku

  8. Gravatar Icon 8 ddluk

    Wycięło kod. Ten pierwszy jest nad DOCTYPE html

  9. Gravatar Icon 9 ddluk

    Dziwna sprawa. Cały czas się łącze przez serwer proxy i mam te znaczki, ale jak go wyłączę to one znikają.

  10. Gravatar Icon 10 Michał Osmenda
    @ddluk: tak tez podejrzewalem
  11. Gravatar Icon 11 ddluk

    Tylko tak się zastanawiam co to powoduje, bo sprawdzałem na swoim blogu i nie mam czegoś takiego.

  12. Gravatar Icon 12 Ludwik C. Siadlak

    @Cezary: Plotka. Support DH jest najlepszym, ze wszystkich z jakimi miaÅ‚em do czynienia. W panelu masz opcje nadawania priorytetu zgÅ‚oszeniom. Czas reakcji to z reguÅ‚y ok. kwadransa. Raz jeden zdarzyÅ‚o mi siÄ™ skorzystać z najwyższego (zatytuÅ‚owanego “OMG! EXTREME CRITICAL EMERGENCY! EVERYTHING’S BROKEN! People are DYING!!!” :) ) - odpowiedż nadeszÅ‚a w kilkadziesiÄ…t sekund po zgÅ‚oszeniu - coÅ› byÅ‚o nie tak z serwerem na którym miaÅ‚em bazÄ™ danych do konferencji, którÄ… miaÅ‚em prowadzic nastÄ™pnego dnia. Nie dość, że zajÄ™li siÄ™ awariÄ… od razu, to postawili bazÄ™ na innym serwerze i przesÅ‚ali aktualny zrzut. Fantastyczne podejscie do klienta.

    A co do “wycieku” - jednym z celów tej firmy jest szczerość w stosunku do klienta (stÄ…d wÅ‚asnie pomysÅ‚ dreamhoststatus.com). Mysle, ze w wiekszosci firm hostingowych taka “wpadka” zostaÅ‚aby po prostu przemilczana.

    Uh, chyba wyszedłem na ewangelistę DH :)
    Pozdrawiam serdecznie
    Ludwik

  13. Gravatar Icon 13 badacz

    Racja z tym przemilczeniem, Ludwik. Webd.pl na polskim gruncie, wydaje się właśnie, że tak kilka dni temu zrobił. ;> Ten artykuł na cc-team.org o webd.pl jest ciekawy badawczo, bo można poznać, jakie hasła mają w zwyczaju ludzie tworzyć. Mimo próby zamazania (jedno w ogóle nie zamazane) daje się conieco wyczytać lub na podstawie znajomości języka lub innego wzorca autodokończyć. Nieszczęśliwie dla ofiar większość ma w zwyczaju na wszystkich forach, pocztach czy innych aplikacjach utrzymywać ciągłość tożsamości w postaci tego samego loginu z tym samym hasłem. :( Poguglać można i się pologować ;) choć oczywiście to drugie może być już naruszeniem prawa w jurysdykcji czytelnika (np. polskiej skąd pewnie większość pochodzi).

  14. Gravatar Icon 14 Aleksander Posmyk

    a ja wlasnie obrabiam /etc/shadow z jednego z serwerow DH …

  15. Gravatar Icon 15 hosting

    PROMOCODE4POLAND daje 90$ znizki przy rejestracji w DREAMHOST…

    milego uzywania

    A

Leave a Reply




Disclaimer

All postings are provided "AS IS" with no warranties, and confer no rights. This weblog does not represent the thoughts, intentions, plans or strategies of Microsoft or any other company or organization. Because a weblog is intended to provide a semi-permanent point-in-time snapshot, you should not consider out of date posts to reflect current thoughts and opinions.
All rights reserved. Quotations from this blog require author's written approval.
PL: Wszelkie prawa zastrzeżone. Cytaty z tego bloga wymagają pisemnego zezwolenia autora.

Add to Technorati Favorites