{"id":14272,"url":"\/distributions\/14272\/click?bit=1&hash=9c431bca9c7cafdd4ed114bc7fb4d407f06f28aa165d6f80b9637d3a8581e5c2","title":"\u0421\u0431\u0435\u0440\u041a\u043e\u0442 \u2014 \u043f\u0435\u0440\u0432\u044b\u0439 \u0446\u0438\u0444\u0440\u043e\u0432\u043e\u0439 \u0438\u043d\u0444\u043b\u044e\u0435\u043d\u0441\u0435\u0440, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043f\u043e\u043b\u0435\u0442\u0435\u043b \u0432 \u043a\u043e\u0441\u043c\u043e\u0441","buttonText":"","imageUuid":""}

Lightshot дает доступ к снимкам всем подряд

Не уверена, была ли эта тема освещена на данном сайте, я не пытаюсь делать рекламу или антирекламу, это просто небольшое предупреждение, потому что тема может быть серьезной.

Я копирайтер, пишу технические инструкции и обзоры на программы и сервисы. Недавно мне заказали рейтинг скриншотеров, среди которых, конечно, был Lightshot.

Так как в подобных обзорах требуется указывать плюсы и минусы рассматриваемых сервисов, а у Lightshot очевидных минусов нет (что может не нравиться в этом инструменте? Он практически идеальный), я начала читать отзывы в интернете. На иностранном форуме я нашла довольно серьезную тему: один из пользователей обнаружил, что ссылку к загружаемому на сервер Lightshot скрину можно легко угадать и даже открыть по ошибке.

Он загрузил свое фото, а когда набирал ссылку, ошибся в одной цифре. В итоге ему совершенно свободно открыли чей-то скрин с деловой перепиской.

Почему так происходит? Если вы пользовались этим сервисом, то заметили, что ссылка достаточно короткая и состоит из цифр и букв. Lightshot присваивает каждому скрину номер согласно последовательному порядку. То есть, если кто-то за секунду до вас отправил скрин и получил ссылку, которая оканчивается на 1wwm544, у вашего скрина она будет оканчиваться на 1wwm545.

Я сделала свой скрин для проверки, загрузила фото на сервер, получила ссылку и изменила в ней одну цифру. И вуаля - у меня перед глазами чужие пароли.

В общем, вся эта длинная преамбула ведет к краткому заключению: не загружайте на этот сервис важные файлы. Любой желающий может получить к ним доступ простым перебором клавиш. И да, я знаю, что хранить конфиденциальные данные в интернете - огромная глупость, но я лично знакома с людьми, которые таким образом делятся рабочей информацией с коллегами.

На этом все, спасибо, что пришли на мой TEDTalk.

0
10 комментариев
Написать комментарий...
IO

Ахуеть. Загружаешь на бесплатный сайт свои порнокартинки, а к ним дают доступ. Срочно запретить этот бесплатный сайт!

Ответить
Развернуть ветку
НищеBro

Можешь даже клавиши не нажимать..
https://replit.com/@St4rG0ld/lightshot#main.py

Ответить
Развернуть ветку
Vladislav V

Блин реально работает

Ответить
Развернуть ветку
Mikhail Che

спасибо за статью
с первой попытки выбил чей-то логин/пароль от криптобиржи (замазал я сам)
дыра конечно колоссальная

Ответить
Развернуть ветку
Самый Обычный Человек

Развод чистой воды! Давно не работает

Ответить
Развернуть ветку
Андрей Андрей

Скамеры просекли и дают данные от своих ноунейм сайтов что бы вы кровные 0.1 bitcoin донили думая что выведите 10

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Alex Shevchenko

Так "с коробки" он и сохраняет скрины локально

Ответить
Развернуть ветку
Самый Обычный Человек

Для тупых и жадных))) на балансах аккаунтов по скринам, более 2 битков))) для вывода требуют перевод на другой кошель. Данный развод уже лет 5 работает! Только раньше былор больше битков на балансе!

Ответить
Развернуть ветку
Vyacheslav Teplyakov

Программа ни при чем. Дыру они нашли...
Программа формирует публичную ссылку, без авторизации и шок и ужас, ссылка оказалась публичная! Этава не можыд быд!

Ответить
Развернуть ветку
7 комментариев
Раскрывать всегда