{"id":14268,"url":"\/distributions\/14268\/click?bit=1&hash=1e3309842e8b07895e75261917827295839cd5d4d57d48f0ca524f3f535a7946","title":"\u0420\u0430\u0437\u0440\u0435\u0448\u0430\u0442\u044c \u0441\u043e\u0442\u0440\u0443\u0434\u043d\u0438\u043a\u0430\u043c \u0438\u0433\u0440\u0430\u0442\u044c \u043d\u0430 \u0440\u0430\u0431\u043e\u0447\u0435\u043c \u043c\u0435\u0441\u0442\u0435 \u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u043e?","buttonText":"\u0423\u0437\u043d\u0430\u0442\u044c","imageUuid":"f71e1caf-7964-5525-98be-104bb436cb54"}

Пользователь рассказал о хранении паролей клиентов Ru-Center в открытом виде Статьи редакции

Компания объяснила проблему устаревшими технологиями.

Крупнейший российский регистратор доменов Ru-Center хранит пароли своих клиентов в незашифрованном виде. Об этом рассказал один из пользователей TJ. По его словам, в ответ на запрос восстановления доступа компания прислала старый пароль от аккаунта.

Пользователь отметил, что обычно сайты и сервисы не хранят копии паролей, а шифруют их с помощью хеширования. Если база паролей попадёт в руки злоумышленников, последствия могут быть плачевными, рассуждает он.

Часто пользователи используют один и тот же пароль для разных сервисов, что позволяет получить доступ к почте, социальным сетям и другим ресурсам.

Просто Хэнк, пользователь TJ

В технической поддержке Ru-Center в разговоре с пользователем признали, что сейчас система восстановления доступа работает только так, но назвать сроки внедрения новой системы авторизации затруднились.

Разработчики работают над внедрением новой системы по восстановлению пароля в «закрытом» виде. На данный момент, мы можем порекомендовать вам установить запрет на отправку пароля по электронной почте в личном кабинете. Точных сроков её реализации мы пока не можем вам сообщить.

Светлана Пустовая, служба контроля качества Ru-Center

Ru-Center уже не впервые сталкивается с жалобами на хранение паролей в незащищённом виде. Пользователи возмущались подобным подходом к безопасности данных ещё в 2010 году.

По собственным данным, Ru-Center обслуживает свыше трёх миллионов доменных имён, у компании более 750 тысяч клиентов.

Представитель Ru-Center в разговоре с vc.ru признал факт хранения паролей клиентов в незашифрованном виде, он объяснил это тем, что часть технологических возможностей регистратора устарела. По его словам, сейчас компания тестирует новую систему авторизации и восстановления доступа, которая начнёт работать в ближайшее время.

Ru-Center как старейший регистратор доменов в России, к сожалению, до настоящего момента в самых глубоких местах архитектуры имеет технологические решения, которым по 10-15 лет. Сейчас доступ к внутренним информационным системам имеет ограниченный набор сотрудников, он контролируется службой безопасности.

В ближайшее время мы полностью обновим логику авторизации и восстановления доступа — новая система сейчас тестируется. Также наши клиенты в любой момент могут настроить уведомления по SMS о любых операциях с услугами и аккаунтом, ограничить доступ к операциям с аккаунтом по IP-адресу, установить запрет на получение пароля по email и запретить любые операции с доменом без личного присутствия в офисе регистратора.

Андрей Кузьмичев, заместитель директора по продуктам Ru-Center
0
53 комментария
Написать комментарий...
Порфирий

У рег ру насколько знаю тоже в открытом ;)

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
REG.RU

Приветствуем! Важное уточнение: при восстановлении доступа мы не отправляем старые пароли. А при регистрации нового аккаунта на почту отправляется автоматически сгенерированный пароль, который при входе нужно изменить.

Ответить
Развернуть ветку
Revertron
при восстановлении доступа мы не отправляем старые пароли

Значит вы их только храните в открытом виде, да?

Ответить
Развернуть ветку
REG.RU

Нет, пароли в открытом виде мы их не храним.

Ответить
Развернуть ветку
Revertron

Интересно пишете: "пароли в открытом виде" + "мы их не храним" :)
Может быть, но уже не отмажетесь.
Сразу надо формулировать точно.

Ответить
Развернуть ветку
REG.RU

Пардон, торопились. Мы не храним пароли в открытом виде.

Ответить
Развернуть ветку
Порфирий

Ау рег ру

Ответить
Развернуть ветку
REG.RU

Виктор, уточнили. Пароли в открытом виде не хранились и ранее.

Ответить
Развернуть ветку
Порфирий

Скриншот говорит об обратном. Комментарии будут или надо посоветоваться с тех директором?

Ответить
Развернуть ветку
REG.RU

Виктор, уточните пожалуйста, откуда этот скриншот? Можно ссылку?

Ответить
Развернуть ветку
Порфирий

Это мануал по работе с manager.reg.ru

Ответить
Развернуть ветку
REG.RU

Уточнили у коллег. Это скрин от старого мануала. Действительно, когда-то очень-очень давно (не можем сориентировать точнее) такое действительно могло происходить.

Ответить
Развернуть ветку
50 комментариев
Раскрывать всегда