Size: a a a

2021 March 13

NM

Novikov Mikhail in Domainers
Viktor Ostashev
Ну а в иностранных зонах для кражи домена нужно иметь доступ к личному кабинету и контактному адресу почты. Без доступа в личный кабинет Регру код трансфера не выдаст ни под каким соусом. При этом есть возможность двухфакторной авторизации и ограничения доступа по ip-адресам, есть возможность запрета восстановления доступа по почте. Уж к чему, а к безопасности в Регру может быть только одна претензия - её чрезмерность. Если пациент сам ставит пароль 12345 - он сам себе злобный баклан. Если после первой кражи домена он не поменял пароли и не включил двухфакторную авторизацию - значит, он не баклан, а удод.  И если использует для домена почту на публичном бесплатном сервисе - тоже.  Сайтов с 15 миллионами юников в месяц в мире существует не так много, так что то, что автор публикации не называет имя домена, вызывает большие подозрения, что вся статья - просто лапша на уши.
Ну а то, что в российских TLD передача прав администрирования возможна только по письменному заявлению и невозможно совмещение трансфера и передачи прав делает россйиские домены более стойкими к краже, чем иностранные.
Да, какая-то деталь явно упущена в тексте, скорее всего намеренно
источник

Л

Лев in Domainers
Viktor Ostashev
Ну а в иностранных зонах для кражи домена нужно иметь доступ к личному кабинету и контактному адресу почты. Без доступа в личный кабинет Регру код трансфера не выдаст ни под каким соусом. При этом есть возможность двухфакторной авторизации и ограничения доступа по ip-адресам, есть возможность запрета восстановления доступа по почте. Уж к чему, а к безопасности в Регру может быть только одна претензия - её чрезмерность. Если пациент сам ставит пароль 12345 - он сам себе злобный баклан. Если после первой кражи домена он не поменял пароли и не включил двухфакторную авторизацию - значит, он не баклан, а удод.  И если использует для домена почту на публичном бесплатном сервисе - тоже.  Сайтов с 15 миллионами юников в месяц в мире существует не так много, так что то, что автор публикации не называет имя домена, вызывает большие подозрения, что вся статья - просто лапша на уши.
Ну а то, что в российских TLD передача прав администрирования возможна только по письменному заявлению и невозможно совмещение трансфера и передачи прав делает россйиские домены более стойкими к краже, чем иностранные.
Почта на своем домене может быть опаснее почты от публичного сервиса, половина хостингов - шарашкины конторы, все что угодно уплывет
источник

VO

Viktor Ostashev in Domainers
Лев
Почта на своем домене может быть опаснее почты от публичного сервиса, половина хостингов - шарашкины конторы, все что угодно уплывет
С хостингом в том или ином виде связан с 2008 года, успел поработать в нескольких хостинговых компаниях - ни разу ничего не уплывало и ни разу не видел массовых взломов почты. Единственное, что регулярно случается - брутфорсят пароль типа 12345 или password.  Доступ к паролям сотрудники не имеют: пароли хранятся в хешированном виде, рутовый доступ на серверы имеют несколько админов и не имеют ни клиентский отдел, ни техподдержка. Есть, конечно, стрёмные провайдеры, но зачем пользоваться их услугами, когда нормальных достаточно?  И я не поверю, что у владельца сайта с 15 миллионами посетителей в месяц нет денег на собственный почтовый сервер.
источник

Л

Лев in Domainers
Viktor Ostashev
С хостингом в том или ином виде связан с 2008 года, успел поработать в нескольких хостинговых компаниях - ни разу ничего не уплывало и ни разу не видел массовых взломов почты. Единственное, что регулярно случается - брутфорсят пароль типа 12345 или password.  Доступ к паролям сотрудники не имеют: пароли хранятся в хешированном виде, рутовый доступ на серверы имеют несколько админов и не имеют ни клиентский отдел, ни техподдержка. Есть, конечно, стрёмные провайдеры, но зачем пользоваться их услугами, когда нормальных достаточно?  И я не поверю, что у владельца сайта с 15 миллионами посетителей в месяц нет денег на собственный почтовый сервер.
Про владельцев топовых ресурсов понятно, а по своему опыту скажу, что в впс под моим пользователем могут зайти, бекапы неизвестно кому доступны, когда мне апач донастраивают, тоже могут любую инфу получить
источник

VO

Viktor Ostashev in Domainers
Лев
Про владельцев топовых ресурсов понятно, а по своему опыту скажу, что в впс под моим пользователем могут зайти, бекапы неизвестно кому доступны, когда мне апач донастраивают, тоже могут любую инфу получить
Почему под вашим могут, а под моим - нет? Резервное копирование виртуальных серверов сейчас большинство хостингов не делает, а у тех, кто делает, к резервным копиям имеет доступ очень ограниченное количество сотрудников. И зачем вам кто-то донастраивает апач?  Во всяком случае пока что был только один случай крупной утечки почтовых паролей через крота - в Яндексе. Настолько крупны, что отрицать факт они не смогли.
источник

А

Алекс in Domainers
Лев
Про владельцев топовых ресурсов понятно, а по своему опыту скажу, что в впс под моим пользователем могут зайти, бекапы неизвестно кому доступны, когда мне апач донастраивают, тоже могут любую инфу получить
не Кирчук ваша фамилия случайно ?
источник

Л

Лев in Domainers
Алекс
не Кирчук ваша фамилия случайно ?
У меня нет сайтов с посещалкой 15 млн, я б тогда тут не сидел
источник

FB

Frost Bite in Domainers
Лев
Почта на своем домене может быть опаснее почты от публичного сервиса, половина хостингов - шарашкины конторы, все что угодно уплывет
Ну так настройте на своем домашнем роутере) сейчас такое возможно
источник
2021 March 14

d

dotNames in Domainers
Viktor Ostashev
Ну а в иностранных зонах для кражи домена нужно иметь доступ к личному кабинету и контактному адресу почты. Без доступа в личный кабинет Регру код трансфера не выдаст ни под каким соусом. При этом есть возможность двухфакторной авторизации и ограничения доступа по ip-адресам, есть возможность запрета восстановления доступа по почте. Уж к чему, а к безопасности в Регру может быть только одна претензия - её чрезмерность. Если пациент сам ставит пароль 12345 - он сам себе злобный баклан. Если после первой кражи домена он не поменял пароли и не включил двухфакторную авторизацию - значит, он не баклан, а удод.  И если использует для домена почту на публичном бесплатном сервисе - тоже.  Сайтов с 15 миллионами юников в месяц в мире существует не так много, так что то, что автор публикации не называет имя домена, вызывает большие подозрения, что вся статья - просто лапша на уши.
Ну а то, что в российских TLD передача прав администрирования возможна только по письменному заявлению и невозможно совмещение трансфера и передачи прав делает россйиские домены более стойкими к краже, чем иностранные.
Как оказалось не обязательно письменное завление - по липовым ЭЦП благополучно все отпустят и выдадут.
источник

VO

Viktor Ostashev in Domainers
dotNames
Как оказалось не обязательно письменное завление - по липовым ЭЦП благополучно все отпустят и выдадут.
Это - проблема ЭЦП. Не имеет права регистратор не принять такой документ. По закону ЭЦП приравнена к собственноручной подписи.
источник

d

dotNames in Domainers
Viktor Ostashev
Это - проблема ЭЦП. Не имеет права регистратор не принять такой документ. По закону ЭЦП приравнена к собственноручной подписи.
Это большая проблема администратора домена.
источник

VO

Viktor Ostashev in Domainers
А когда по ЭЦП продают чужую квартиру или берут кредит? Тут проблема не в регистраторах и не в доменах, а в отсутствии контроля за работой удостоверяющих центров.
источник

d

dotNames in Domainers
Viktor Ostashev
А когда по ЭЦП продают чужую квартиру или берут кредит? Тут проблема не в регистраторах и не в доменах, а в отсутствии контроля за работой удостоверяющих центров.
Согласен. Но наличие такой гигантской дыры безопасности, делает пользование российскими регистраторами (и российскими доменами) небезопасным и совершенно незащищенным от кражи и пр.
источник

VO

Viktor Ostashev in Domainers
dotNames
Согласен. Но наличие такой гигантской дыры безопасности, делает пользование российскими регистраторами (и российскими доменами) небезопасным и совершенно незащищенным от кражи и пр.
С нероссийскими - всё ещё дырявее. Как вы понимаете, за то, чтобы получить ЭЦП, не предъявляя паспорт, нужно заплатить. Не знаю сколько, но думаю, что немало: продажный сотрудник рискует свободой. Кстати, получатель фальшивой ЭЦП тоже рискует свободой. А вот для получения кода трансфера достаточно взломать почтовый ящик, восстановить на него пароль от регистратора - и вуаля.
источник

d

dotNames in Domainers
Viktor Ostashev
С нероссийскими - всё ещё дырявее. Как вы понимаете, за то, чтобы получить ЭЦП, не предъявляя паспорт, нужно заплатить. Не знаю сколько, но думаю, что немало: продажный сотрудник рискует свободой. Кстати, получатель фальшивой ЭЦП тоже рискует свободой. А вот для получения кода трансфера достаточно взломать почтовый ящик, восстановить на него пароль от регистратора - и вуаля.
Не, люди пишут, что даже платить ничего не надо. Принимают чужие доки на ура.
источник

d

dotNames in Domainers
Viktor Ostashev
С нероссийскими - всё ещё дырявее. Как вы понимаете, за то, чтобы получить ЭЦП, не предъявляя паспорт, нужно заплатить. Не знаю сколько, но думаю, что немало: продажный сотрудник рискует свободой. Кстати, получатель фальшивой ЭЦП тоже рискует свободой. А вот для получения кода трансфера достаточно взломать почтовый ящик, восстановить на него пароль от регистратора - и вуаля.
Получателя фальшивой ЭЦП ещё найти надо. Полиция далеко всех (обычных граждан) посылает с проблемами с ЭЦП. Не видел ни одного получателя фальшиво ЭЦП, ответившего за это.
источник

d

dotNames in Domainers
Как и получившего наказание УЦ.
источник

d

dotNames in Domainers
Поэтому какие бы супер методы в панельке регистратора не были предусмотренны, они все бесполезны. Российский регистратор на ура передаст домен третьим лицам по липовой ЭЦП, в обход этих супер методов безопасности.
источник

АЦ

Алексей Цветков... in Domainers
Уже 7 лет как термин ЭЦП упразднили, а его по-прежнему используют
источник

DV

Dmitriy V in Domainers
Алексей Цветков
Уже 7 лет как термин ЭЦП упразднили, а его по-прежнему используют
??
источник