Pull to refresh

Comments 34

UFO just landed and posted this here
такого файла вообще не должно было быть в document-root. фразу можно закончить на слове «быть»
ну почему же? у меня в document-root .htaccess, index.php, public-files. не вижу проблем, все-равно нгинкс как реверс-прокси к нему не пускает
я про password.dat, а не про .htaccess. Простите не уточнил, думал это очевидно, действительно получилось двусмысленно
тогда — согласен на все 100.
Замажьте линк пожалуйста и уберите упоминание о файле…

А вообще да… отрывать за такое руки надо.
За такое в суд надо подавать на владельцев.
Все равно, что пойти в обменник в котором просят паспорт, а на следующее утро увидеть скан своего паспорта у них на сайте в открытом доступе.
пароль не паспорт, паролей может должно быть много, ну или хотя бы несколько (для важного, не очень и всякой фигни) Иметь один пароль для всех возможных ресурсов, в том числе неясного происхождения и с неясным уровнем компетенции разрабочиков (а так же их жизненными взглядами) — это непростительная беспечность
Про пароли мне Вы можете не рассказывать. Все это очевидно.
Жаль только большинство все равно будут указывать либо свой самый популярный пароль, либо qwerty.
Тут проблема в другом — сайт-то не личный блог программиста Васи, а чем больше клиентов, тем больше ответственность, налицо некомпетентность программистов и администрации.
Судя по www.tetrisarena.ru/about.html, боюсь все программисты и администрация этого ресурса являются Васей Пупкиным Николаем Теряевым в одном лице.
Думаю негласный аутсорс все же имел место быть. Но это не важно, если это все один человек, то тем более он должен знать о таких проблемах в своем коде. Была бы контора, то всегда бы отговорились, мол плохой подрядчик, сами мы не программисты… А коли на себя взял все, то и отвечай один.
Написал администрации, надеюсь оперативно пофиксят…
UFO just landed and posted this here
особенно умиляет комент implement mysql_real_escape_string :)

Кто первый регистрируется с именем blahblah"); DROP TABLE user;?
xkcd.com/327/
UFO just landed and posted this here
Да уж…
Особенно умиляет вывалившийся кусок кода вида
$link = mysql_connect(":/path/to/mysql.sock",«root»,"");
Из грубых ошибок осталось только PHP запустить из под root:wheel %)
UFO just landed and posted this here
Вот так вот и получается, что нужно для каждого сайта новый пароль генерировать. Ато кто-то возьмет, и сольет.
Хотя бы так:

echo "domain.com+login+your_secret_word" | sha256sum
5744b0134cb344bab0b9125fbac6dd4f0d6ef7e28565c3e8752e0b4b73878884 -

и будет вам уникальный пароль на каждый ресурс
Ну такой пароль задолбаешься вводить :) Хотя, все равно копипастить нужно.
ясное дело, копипастить. Если хочется запоминать, можно отрезать нужное количество символов sed'ом.
UFO just landed and posted this here
Бедный сервак, столько грузить текста при каждом заходе(
Вот из-за таких шедевров всех PHP-программистов считают быдлокодерами.

Сам программирую на PHP, и первая мысль была именно такая же.
Система аутентификации конечно говно, но учитывая тематику ресурса, мне понятно почему разработчики не заморачивались по поводу безопасности. Зачем вот на таком сайте вводить пароль как на почту, не хочешь запоминать новый, так введи «123», в данном случае не критична сложность пароля.

P.S. разрабов не оправдываю, грабли сделали шикарные.
вы не представляете себе, насколько некоторые люди серьезно относятся к онлайн-играм…
Самое забавное то, что веб-морду подчинили, а файл с паролями все равно спокойно скачивается.
UFO just landed and posted this here
ничего там не чинили… Да и на их месте я б лично просто закрыл проект полностью. Чтобы не позориться.
Попробовал играть в эту пародию. Сначала интересно, потом надоело. Вечно глючащий сервер, отсутствие людей. Начал искать аналоги, вылез на tetrisonline.com… на нем и остановился… Прикольная и качественная игрушка, много людей и веселый народ.
Sign up to leave a comment.

Articles