Крис Лион (Chris Lyon), директор по безопасности в проекте Mozilla, подтвердил факт утечки базы пользовательских аккаунтов каталога дополнений addons.mozilla.org, включающей идентификаторы пользователей, email и хэши от паролей. Так как в БД были представлены только хэш-функции паролей, риск для пользователей addons.mozilla.org отмечен как минимальный. Несмотря на то, что для аутентификации в проекте используются надежные SHA-512 хэши со случайным salt-ом, скомпрометированная пользовательская база содержала дополнительно около 44 тыс. аккаунтов, в которых использовались устаревшие md5-хэши. Во избежание проникновения злоумышленников, после обнаружения утечки данные аккаунты были заблокированы, а md5-хэши обнулены. Хэши SHA-512 были введены в эксплуатацию в апреле 2009 года. В настоящее время расследуются причины утечки пользовательской базы. По заявлению Криса Лиона, инцидент связан только с утечкой архива базы и не затронул какие-либо части инфраструктуры Mozilla. Доступ к архиву пользовательской базы имели только сотрудники Mozilla, по непонятным обстоятельствам (скорее всего из-за ошибки персонала) архив был размещен на одном из публичных серверов Mozilla. Пользователям сервиса, особенно использующим словарные пароли, рекомендуется как можно скорее осуществить смену пароля. По вопросу разблокирования старых аккаунтов следует обращаться по адресу amo-admins@mozilla.org. 28.12.2010 _ttp://www.opennet.ru/opennews/art.shtml?num=29143 _ttp://blog.mozilla.com/security/2010/12/27/addons-mozilla-org-disclosure/
shit bricks Sui, > архив был размещен на одном из публичных серверов Mozilla. зная то, что публичные сервера Mozilla зеркалятся по всему миру, довольно жесткий бугурт приключился ..
Регистрироваться там особого смысла не вижу, дополнения ведь и так доступны для загрузки. Главное чтобы помимо этой базы они ничего не утянули, а то не хочется чтобы с очередным обновлением расширения, к тебе в систему, что-то левое заинсталлилось.
altblitz, не такая уж и трагедия.. она устаревшая довольно таки была, хотя печально да. HIMIKAT, ну многие и не знают даже о существовании регистрации там, хотя юзают. Без регистрации там действуют некоторые ограничения, например, экспериментальное нельзя скачать или нельзя свою коллекцию создать там же или выложить своё..
Короче, это доказывает что как бы ты не загонялся, твое мыло и хеш пасса от какого-нибудь акка рано или поздно попадет в итоге к 3 лицам. И если на мыле слабый пасс или, того хуже, совпадающий с пассом ушедшего акка...