Пользователь рассказал о хранении паролей клиентов Ru-Center в открытом виде Статьи редакции

Компания объяснила проблему устаревшими технологиями.

Крупнейший российский регистратор доменов Ru-Center хранит пароли своих клиентов в незашифрованном виде. Об этом рассказал один из пользователей TJ. По его словам, в ответ на запрос восстановления доступа компания прислала старый пароль от аккаунта.

Пользователь отметил, что обычно сайты и сервисы не хранят копии паролей, а шифруют их с помощью хеширования. Если база паролей попадёт в руки злоумышленников, последствия могут быть плачевными, рассуждает он.

Часто пользователи используют один и тот же пароль для разных сервисов, что позволяет получить доступ к почте, социальным сетям и другим ресурсам.

Просто Хэнк, пользователь TJ

В технической поддержке Ru-Center в разговоре с пользователем признали, что сейчас система восстановления доступа работает только так, но назвать сроки внедрения новой системы авторизации затруднились.

Разработчики работают над внедрением новой системы по восстановлению пароля в «закрытом» виде. На данный момент, мы можем порекомендовать вам установить запрет на отправку пароля по электронной почте в личном кабинете. Точных сроков её реализации мы пока не можем вам сообщить.

Светлана Пустовая, служба контроля качества Ru-Center

Ru-Center уже не впервые сталкивается с жалобами на хранение паролей в незащищённом виде. Пользователи возмущались подобным подходом к безопасности данных ещё в 2010 году.

По собственным данным, Ru-Center обслуживает свыше трёх миллионов доменных имён, у компании более 750 тысяч клиентов.

Представитель Ru-Center в разговоре с vc.ru признал факт хранения паролей клиентов в незашифрованном виде, он объяснил это тем, что часть технологических возможностей регистратора устарела. По его словам, сейчас компания тестирует новую систему авторизации и восстановления доступа, которая начнёт работать в ближайшее время.

Ru-Center как старейший регистратор доменов в России, к сожалению, до настоящего момента в самых глубоких местах архитектуры имеет технологические решения, которым по 10-15 лет. Сейчас доступ к внутренним информационным системам имеет ограниченный набор сотрудников, он контролируется службой безопасности.

В ближайшее время мы полностью обновим логику авторизации и восстановления доступа — новая система сейчас тестируется. Также наши клиенты в любой момент могут настроить уведомления по SMS о любых операциях с услугами и аккаунтом, ограничить доступ к операциям с аккаунтом по IP-адресу, установить запрет на получение пароля по email и запретить любые операции с доменом без личного присутствия в офисе регистратора.

Андрей Кузьмичев, заместитель директора по продуктам Ru-Center
0
53 комментария
Написать комментарий...
Dmitry LS

...в хранилище крупнейшего банка страны еще в 2008 году был обнаружен старинный служебный вход, закрывавшийся снаружи на щеколду. В 2017 году банк признал существование этого входа: Мы давно уже в курсе и с интересом следим за развитием событий. Денег у нас пока достаточно, и паниковать клиентам пока рано. Кстати, скоро мы объявим конкурс смешных мемов.

Ответить
Развернуть ветку
Степан Медников
> Пользователи возмущались подобным подходом к безопасности данных ещё в 2010 году...

Похоже, они УЖЕ ТОГДА тестировали новую систему авторизации и восстановления доступа, но до внедрения ЕЩЁ ПОКА дело не дошло.
Печально всё, да...

Ответить
Развернуть ветку
Prosto Les

Они просто походу скоро добавят услугу "Защищенный пароль: 250 рублей/год "

Ответить
Развернуть ветку
Rick Grick

Причем тут устаревшие технологии?

Ответить
Развернуть ветку
Максим Федоров

кстати да :)
https://ru.wikipedia.org/wiki/MD5
.
Открыт в 1991 году!

Ответить
Развернуть ветку
1 комментарий
Roman Maximov

Зато компания не нарушает законодательства РФ и всегда оперативно и полностью предоставляет информацию по запросам правоохранительных органов.

Ответить
Развернуть ветку
Порфирий

У рег ру насколько знаю тоже в открытом ;)

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
29 комментариев
Vitaly

Ещё Ru-Center спокойно .com .net .org домены у своих клиентов отнимают и отдают третьим лицам, не присылая никаких документов владельцу домена. Для этого достаточно чтобы одна американская коммерческая компания разместила на своём сайте страничку типа этой http://www.adrforum.com/domaindecisions/1710030.htm и всё. Никаких документов присылать никому не будут. Пруф-лонгрид http://iskalko.ru/googleliar

Ответить
Развернуть ветку
Евгения Чусовлякина

вы еще godaddy вспомните, вот там реально трэш был.... блокировки, увод доменов и полный игнор саппортом. целые сетки люди теряли с лямами трафа или проекты с тысячами клиентов.

Ответить
Развернуть ветку
1 комментарий
FrostBite

Пользуйтесь Hover

Ответить
Развернуть ветку
Nikita Zolotorev

Один поинтересовался , ему ответили и забыли
Что в 10-м году, что сейчас .
Смысл заморачиваться , их все устраивает .
Взламывают то хакеры а не они , чего переживать ?

Ответить
Развернуть ветку
Bela Lugosi's Dead

Для связи с их саппортом достаточно назвать номер контракта (который элементарно узнается), после этого практически любое действие с аккаунтом можно произвести по телефону.

Ответить
Развернуть ветку
Revertron
Разработчики работают над внедрением новой системы по восстановлению пароля в «закрытом» виде.

Значит они работают над _восстановлением_ паролей в закрытом виде (вы даже не будете знать о том, что он там хранится в открытом виде), но не над хранением паролей в закрытом виде. Ясно, да?

Ответить
Развернуть ветку
AS

Особенно прикольно, когда после регистрации тебе на почту присылают пароль, считая, что ты долбоёб (да и неплохо было бы спалить твой пароль для тех, кто может получить доступ к почте). Охуенная секьюрность.

Ответить
Развернуть ветку
Serge Arsentiev

А для чего в принципе нужен домен .ru (а особенно .рф, на который кипятком писали владельцы фирм-фирмочек-фирмусечек целых 2-3 года подряд)?
 
У людей есть определенный опыт в работе с _определенными_ клиентами, и все ок.

Ответить
Развернуть ветку
1 комментарий
Avramov Max

Если сравнить ру-сентер и рег.ру по ценам, то второй выигрывает. К примеру, домены в зоне .com. Сравним цену за год + сокрытие персональных данных:

рег.ру - 888 руб. + 250 руб. = 1138 руб.
ру-сентер - 1190 руб. + 390 руб. = 1580 руб.

ру-сентер очень сильно зажрались. Но хуже всего то, что международный домен не позволяют перенести к другому хостеру.

Ответить
Развернуть ветку
Alexander Matveev
Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
1 комментарий
Alexander Matveev

О, я в будущем (:

Ответить
Развернуть ветку
John Doe

Кажется у superjob аналогичная ситуация, некоторое время назад так и было. Сейчас хз

Ответить
Развернуть ветку
Sergio Mekeda

Самое замечательное в этой истории, что это самый дорогой регистратор в рунете) Но $100 на установку шифровальщика не нашлось. https://vc.ru/14692-ru-center-fall

Ответить
Развернуть ветку
Виктор Маскин

А ещё у них сложно с договорами. Почему компании с ними работают? Как будто они единственные на рынке кто заключает договора.

Знакомый покупал у них домен как государственный заказчик, в их договоре нельзя ничего менять, даже если это противоречит приказом департамента выше. Тем настолько все написано, что клиент вообще никто и ему ничего не должны. А контрактный отдел это не понимает и очень упоротые

Ответить
Развернуть ветку
Saucedo Puetz

С такими пожходами к безопасности будьте готовы расстатся со своими аккаунтами...

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Анатолий Б.

Регистратор рег.ру? Данунах! Дорогие, жадные, навязчивые, непрошибаемые. Хорошо, что есть альтернатива.

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
50 комментариев
Раскрывать всегда