{"id":14270,"url":"\/distributions\/14270\/click?bit=1&hash=a51bb85a950ab21cdf691932d23b81e76bd428323f3fda8d1e62b0843a9e5699","title":"\u041b\u044b\u0436\u0438, \u043c\u0443\u0437\u044b\u043a\u0430 \u0438 \u0410\u043b\u044c\u0444\u0430-\u0411\u0430\u043d\u043a \u2014 \u043d\u0430 \u043e\u0434\u043d\u043e\u0439 \u0433\u043e\u0440\u0435","buttonText":"\u041d\u0430 \u043a\u0430\u043a\u043e\u0439?","imageUuid":"f84aced9-2f9d-5a50-9157-8e37d6ce1060"}

Ozon.ru перестал присылать старые пароли пользователям в открытом виде Статьи редакции

Пользователи впервые заметили эту проблему в 2012 году.

Онлайн-ритейлер Ozon.ru прекратил присылать старые пароли пользователям в открытом виде. Об этом со ссылкой на слова техдиректора компании Анатолия Орлова пишет TJ.

Орлов рассказал о новой системе хранения паролей в ответ на комментарий одного из пользователей «Хабра». По словам Орлова, он попросил исправить проблему с паролями в апреле 2018 года, когда приступил к работе в Ozon.ru.

Ветка находилась в комментариях под материалом об Ozon.ru Скриншот Telegram-канала G33ks

Сейчас ветка с этими комментариями удалена: возможно, из-за мата, который нарушает правила «Хабра». Представитель компании сообщила, что слова Орлова на скриншоте вырваны из контекста.

Редактор TJ попробовал восстановить пароль от Ozon.ru и получил ссылку на сброс пароля. С 2012 года пользователи «Хабра» и «Пикабу» жаловались, что ответ на попытку восстановить пароль Ozon.ru присылал старый пароль в незашифрованном виде.

Обновлено: Анатолий Орлов уточнил, что речь в комментариях шла только о передаче, а не о хранении паролей.

На «Хабре» обсуждалось следующее: как Ozon раньше отправлял (а не хранил) пользователям пароли при их сбросе. Так вот раньше, если пользователь восстанавливал пароль с привязанной к аккаунту почты, Ozon ему этот пароль присылал ответным письмом. При этом если пароль не восстанавливали, а пользователь регистрировался или менял пароль сам, то Ozon ему ничего не высылал, естественно.

При этом в базе пароли хранились в кодированном виде. Не в открытом доступе Excel-табличке, а в виде кода. Это означает, что получить эти пароли мог — да и то теоретически — сотрудник компании, у которого был доступ в базу и ключ кодирования. Отслеживание поведения таких сотрудников с доступами — это отдельная история, не будем вдаваться в подробности, чтобы никого не провоцировать.

В 2018 году пришла новая команда, которая сделала серьезную работу для усиления безопасности. Сами понимаете, интернет-мошенники все изобретательнее, а пользователей у компании все больше. Сейчас все пароли пользователей хранятся в хэшированном виде (aka «закодированные необратимым образом») — от пароля вычисляется необратимая функция, в результате проверить его можно, вычислив от него такую же функцию, но восстановить его невозможно. Лучше всего оберегаются те секреты, которые ты сам не знаешь.

Анатолий Орлов, техдиреткор Ozon.ru
0
58 комментариев
Написать комментарий...
Sam Beckett

Просто невероятно! 6+ лет, сотни новых ГОшников и офис в Москва-сити понадобились чтобы избавиться от стандартной ошибки начинающего веб-разработчика!

Ответить
Развернуть ветку
Sam Beckett

Что следующее в ростере задач? Валидация входящих строк? Вырезание из входящих данный SQL-запросов?

Ответить
Развернуть ветку
3 комментария
Sup Buddy

" 20лет писались в постель, а вот сейчас научились не писаться "

Ответить
Развернуть ветку
Sam Beckett

Кажется, из коммента их техлида на хабре )

Ответить
Развернуть ветку
1 комментарий
Денис Качнов

Прекратил присылать != прекратил хранить ;-)

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
29 комментариев
Maria Skorik

Не равно же)

Ответить
Развернуть ветку
Андрей Захаров

Анатоликc наведет там порядок, я даже и не сомневаюсь.

Ответить
Развернуть ветку
ave ego

настолько какой отвратный магазин такой технологически и отсталый сервис

Ответить
Развернуть ветку
Владислав Романов

настолько кривонаписанный комментарий какой лайк еле смог так поставить лайк писал уже я да привет буковы сложно очень писать лучше простите минусуйте

Ответить
Развернуть ветку
Иван Касаткин

Спасибо за пуш, знаю теперь где покупать

Ответить
Развернуть ветку
Иван Касаткин

(в Перекрёстке)

Ответить
Развернуть ветку
Aka Bydionis

Надо уважать традиции старпёров))))

Ответить
Развернуть ветку
Denis Novikov

Новость

Ответить
Развернуть ветку
Serge Tikhonenko

Как то взломали мой акк в Озоне и заказали разного Коэльо в Воронеж. Отменил заказ, поменял пароли. Опять взломали, опять заказали. Раза после третьего помогло, после общения со службой поддержки)

Ответить
Развернуть ветку
Maria Skorik

А точно ли вы ни по каким там ссылкам не из каких там писем не переходили?)

Ответить
Развернуть ветку
3 комментария
Denis Kiselev

Да, лучше поздно, чем никогда!

А 2fa планируют?

Ответить
Развернуть ветку
Alexey Lutokhin

уже работает аутентификация по номеру телефона

Ответить
Развернуть ветку
2 комментария
Alexander A

Domru (Интернет провайдер), до сих пор присылает пароли в открытом виде на почту и телефон. Хотя бы новый бы генерировали и в открытом присылали, хоть немного лучше было бы

Ответить
Развернуть ветку
Харламка

я знаю провайдеров, чьи тётеньки в окошке узнают пароли по телефону, а тебе отдают записанными от руки на бумажке.

Ответить
Развернуть ветку
1 комментарий
55 комментариев
Раскрывать всегда