Spotify inte hackat trots allt
- Dagon^
- Inlägg: 1168
- Blev medlem: 27 okt 2007, 14:42
- OS: Arch Linux
- Utgåva: Vet inte/ingen utgåva passar
- Ort: Hell
Spotify inte hackat trots allt
Så har det hänt. En bugg i protokollet och vips så är en massa information på vift.
Har man skapat ett konto innan den 19e december förra året ombedes man att byta lösenord.
Mer information på Spotify's blog
Har man skapat ett konto innan den 19e december förra året ombedes man att byta lösenord.
Mer information på Spotify's blog
Senast redigerad av 1 Dagon^, redigerad totalt 5 gånger.
JAG ÄR INTE FADDER LÄNGRE
Re: Spotify hackat
Verkar dock inte alltför allvarligt, då det enligt bloggen verkar röra sig om välsaltade hashar.
- Dagon^
- Inlägg: 1168
- Blev medlem: 27 okt 2007, 14:42
- OS: Arch Linux
- Utgåva: Vet inte/ingen utgåva passar
- Ort: Hell
Re: Spotify hackat
Sant men man kan aldrig vara för försiktigandol skrev:Verkar dock inte alltför allvarligt, då det enligt bloggen verkar röra sig om välsaltade hashar.

JAG ÄR INTE FADDER LÄNGRE
Re: Spotify hackat
Spelar ingen större roll hur mycket salt de har slängt på när det finns rainbow tables.andol skrev:Verkar dock inte alltför allvarligt, då det enligt bloggen verkar röra sig om välsaltade hashar.

ǁ A: Because it obfuscates the reading.
ǁ Q: Why is top posting so bad?
ǁ Q: Why is top posting so bad?
- Victor
- Inlägg: 425
- Blev medlem: 12 okt 2006, 19:08
- OS: Ubuntu
- Utgåva: 23.10 Mantic Minotaur
- Ort: Lund
Re: Spotify hackat
Det är just det som är grejen med ett starkt salt - det går inte att använda rainbow tables.. Står också blogginlägget..dmz skrev:Spelar ingen större roll hur mycket salt de har slängt på när det finns rainbow tables.andol skrev:Verkar dock inte alltför allvarligt, då det enligt bloggen verkar röra sig om välsaltade hashar.
"The hashes are salted, making attacks using rainbow tables unfeasible."
// So long, and thank you for all the fish
"Your Ubuntu User number is # 10448"
"Your Ubuntu User number is # 10448"
- Dagon^
- Inlägg: 1168
- Blev medlem: 27 okt 2007, 14:42
- OS: Arch Linux
- Utgåva: Vet inte/ingen utgåva passar
- Ort: Hell
Re: Spotify hackat
Hur mycket du än saltar och pepprar ett svagt lösenord så är det hyffsat enkelt att knäcka med brute force + rainbow table.Victor skrev:Det är just det som är grejen med ett starkt salt - det går inte att använda rainbow tables.. Står också blogginlägget..dmz skrev:Spelar ingen större roll hur mycket salt de har slängt på när det finns rainbow tables.andol skrev:Verkar dock inte alltför allvarligt, då det enligt bloggen verkar röra sig om välsaltade hashar.
"The hashes are salted, making attacks using rainbow tables unfeasible."
JAG ÄR INTE FADDER LÄNGRE
Re: Spotify hackat
Enligt IDG så ligger Despotify bakom hacket
http://www.idg.se/17.108/2.1085/1.21589 ... kom-hacket
http://www.idg.se/17.108/2.1085/1.21589 ... kom-hacket
-
- Inlägg: 6191
- Blev medlem: 14 jan 2007, 19:31
- OS: Ubuntu
- Utgåva: 22.10 Kinetic Kudu
- Ort: Stockholm
Re: Spotify hackat
Trots det verkar Spotify fortfarande vara vänligt inställda till projektet. Det är kul att seFrozzare skrev:Enligt IDG så ligger Despotify bakom hacket
http://www.idg.se/17.108/2.1085/1.21589 ... kom-hacket

Har man ett klient-server-system så måste man ALLTID lägga säkerheten på server-sidan eftersom klienten per definition är osäker. Så om någon klientmjukvara kan leda till läckta lösenord så är det ändå serverns fel.
- micke_nordin
- Inlägg: 1539
- Blev medlem: 21 aug 2008, 17:03
- OS: Ubuntu
- Utgåva: 22.10 Kinetic Kudu
- Kontakt:
Re: Spotify hackat
Om jag fattat saken rätt så är det så att de har haft en bugg i sitt system fram till 19 december, detta faktum plus att de är så frikostiga med att sända info från servern till klienterna göra att det varit möjligt att komma åt krypterade lösenord fram till den 19 december. Om Despotify var i ett sådant skick att det gick att användas till att hämta den informationen innan den 19 december kan det vara risk för en del lösenord, dock under förutsättning att någon av Despotifys utvecklare eller någon annan (i vad som måste vara en begränsad grupp) som haft tillgång till koden använt den till att samla in lösenord.
Det verkar vara ganska många "om" och kanske, men känner man till en potentiell risk måste man naturligtvis upplysa om den, det betyder dock inte att Spotify verkligen blivit "hackat", det betyder att det varit möjligt att de blivit hackade.
/Micke
Det verkar vara ganska många "om" och kanske, men känner man till en potentiell risk måste man naturligtvis upplysa om den, det betyder dock inte att Spotify verkligen blivit "hackat", det betyder att det varit möjligt att de blivit hackade.
/Micke

Re: Spotify hackat
Det bästa rådet är att aldrig ha ett och samma lösenord överallt.
Tyvärr verkar det inte alls ovanligt.
Tyvärr verkar det inte alls ovanligt.
- Konservburk
- Inlägg: 5919
- Blev medlem: 07 apr 2007, 22:28
Re: Spotify hackat
Snacka om storm i ett vattenglas...
För det första är det ingen som har fått tag i alla lösenordshashar. För det andra så är det inte ens säkert att någon har fått tag i ens en enda lösenordshash. För den som kände till spotifys protokoll innan 19 december fanns (pga en bugg) möjligheten att givet ett användarnamn få fram motsvarande lösenordshash. Eftersom de som ligger bakom despotify har luskat ut protokollet så finns risken att de även har upptäckt just den här buggen. Om de faktiskt har upptäckt buggen så finns risken att de har frågat spotifys servrar efter någon eller några lösenordshashar.
För det första är det ingen som har fått tag i alla lösenordshashar. För det andra så är det inte ens säkert att någon har fått tag i ens en enda lösenordshash. För den som kände till spotifys protokoll innan 19 december fanns (pga en bugg) möjligheten att givet ett användarnamn få fram motsvarande lösenordshash. Eftersom de som ligger bakom despotify har luskat ut protokollet så finns risken att de även har upptäckt just den här buggen. Om de faktiskt har upptäckt buggen så finns risken att de har frågat spotifys servrar efter någon eller några lösenordshashar.
- Konservburk
- Inlägg: 5919
- Blev medlem: 07 apr 2007, 22:28
Re: Spotify inte hackat trots allt
keyexchange.c
Kod: Markera allt
/*
* Prepare a message to authenticate.
*
* Prior to the 19th of December 2008 Spotify happily told clients
* (including ours!) almost everything it knew about a particular
* user, if they asked for it.
*
* Legitimate requests for this is for example when you add
* someone else's shared playlist.
*
* This allowed clients to see not only the last four digits of the
* credit card used to subscribe to the premium service, whether
* the user was a paying customer or preferred commercials, but
* also very interesting stuff such as the hash computed from
* SHA(salt || " " || password).
*
* In theory (HE HE!) this allowed any registered user to request
* somebody else's user data, get ahold of the hash, and then use
* it to authenticate as that user.
*
* Fortunately, at lest for Spotify and it's users, this is not
* the case anymore. (R.I.P poor misfeature)
*
* However, we urge people to change their passwords for reasons
* left as an exercise for the reader to figure out.
*
*/
- Dagon^
- Inlägg: 1168
- Blev medlem: 27 okt 2007, 14:42
- OS: Arch Linux
- Utgåva: Vet inte/ingen utgåva passar
- Ort: Hell
Re: Spotify inte hackat trots allt
Läste den också.Konservburk skrev:keyexchange.c
Kod: Markera allt
/* * Prepare a message to authenticate. * * Prior to the 19th of December 2008 Spotify happily told clients * (including ours!) almost everything it knew about a particular * user, if they asked for it. * * Legitimate requests for this is for example when you add * someone else's shared playlist. * * This allowed clients to see not only the last four digits of the * credit card used to subscribe to the premium service, whether * the user was a paying customer or preferred commercials, but * also very interesting stuff such as the hash computed from * SHA(salt || " " || password). * * In theory (HE HE!) this allowed any registered user to request * somebody else's user data, get ahold of the hash, and then use * it to authenticate as that user. * * Fortunately, at lest for Spotify and it's users, this is not * the case anymore. (R.I.P poor misfeature) * * However, we urge people to change their passwords for reasons * left as an exercise for the reader to figure out. * */
JAG ÄR INTE FADDER LÄNGRE
Re: Spotify hackat
Jag längtar till den dagen vi har hårdvarubaserade, krypterade, trådlösa inloggningssekvenser så att man kan ha ett tusen tecken långt lösenord unikt för varje inloggning utan att behöva komma ihåg ett skit. Tills dess kommer alltid det här vara ett hot.Rune.K skrev:Det bästa rådet är att aldrig ha ett och samma lösenord överallt.
Tyvärr verkar det inte alls ovanligt.
- Mekaniserad Apelsin
- Hedersmedlem
- Inlägg: 3777
- Blev medlem: 27 maj 2006, 12:24
- OS: Ubuntu
- Ort: Stockholm
- Kontakt:
Re: Spotify hackat
OpenID?upnorth skrev:Jag längtar till den dagen vi har hårdvarubaserade, krypterade, trådlösa inloggningssekvenser så att man kan ha ett tusen tecken långt lösenord unikt för varje inloggning utan att behöva komma ihåg ett skit. Tills dess kommer alltid det här vara ett hot.Rune.K skrev:Det bästa rådet är att aldrig ha ett och samma lösenord överallt.
Tyvärr verkar det inte alls ovanligt.
More Mekaniserad at http://blippe.se.