Android хранит пароли в открытом виде - Страница 2 - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
AM_Bot

Android хранит пароли в открытом виде

Recommended Posts

Umnik

Danilka

Все эти слова не помешают ни мне, ни тебе вернуть устройство в течении 14 дней. При условии, что не успели его ударить/поцарапать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Danilka

Все эти слова не помешают ни мне, ни тебе вернуть устройство в течении 14 дней. При условии, что не успели его ударить/поцарапать.

Ты можешь вернуть устройство в течении всего гарантийного срока. Это так, к слову. А 14 дней у тебя есть тупо чтобы с ним поиграться\познакомиться, ты можешь хоть каждые 14 дней менять аппараты если они тебе не нравятся (при условии соблюдения пунктов Закона о защите прав потребителей касаемо этой "схемы") хоть до бесконечности и сеть не имеет право тебе отказать. Они могут лишь вернуть деньги тебе в итоге, если у них не окажется в данный момент необходимого тебе аппарата (а чтобы его "не оказалось" тоже не проблема сделать) :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Danilka

Дань, так я о том и говорю, ну.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Дань, так я о том и говорю, ну.

Да я в курсе, я о другом. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Ну тут стоит учесть, что не все производители выпускают вообще апдейты для Android для определенных телефонов... Т.е. есть какая либо бага, а исправлять ее и не собираются - покупай новую мобилу...

Вот в том то и дело! Можно вообще патча не дождаться, особенно если у тебя моделька не такая новая.

В случае с HTC апдейт может не прийти вовсе, потому что компания забивает, маркетируя новые версии устройств, а не софта. Проверено на 3 девайсах.

Как раз про HTC я и хотел написать. Они маркетируются на том, что у них там надстройки над Android, поэтому обновления будет выпускать сложнее просто технологически (все перетестировать надо каждый раз).

Вообще я сколько не думаю, мне рынок смарт-фонов напоминается сейчас дикий запад. Это же пипец какой-то, купить мобилу с полноценной ОС и не иметь легальной возможности ее обновлять до новой версии :huh: Покупай дружок новый телефончик, заноси партию зелени еще раз + еще раз покупай все апсы для него, шикарный бизнес просто!

Конечно отклоняемся от темы топика, но все же производителя телефонов вместо того чтобы отстраиваться на железе, пытаются по старинке пиариться на фичах ОС. Не могут перестроиться, мозги слишком затекли за прошлое десятилетие. <_<

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Это же пипец какой-то, купить мобилу с полноценной ОС и не иметь легальной возможности ее обновлять до новой версии

а зачем нужно обновлять ОС на мобиле? и еще в догонку вопрос: какие пути попадания зловредов на мобилу? (ну, кроме очевидных: сам качал софтину, а это троян оказался)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
а зачем нужно обновлять ОС на мобиле? и еще в догонку вопрос: какие пути попадания зловредов на мобилу?

Ну хотя бы ради устранения уязвимости, обсуждаемой в данном топике. С этого вообще начали :)

+ ради нового функционала и исправления багов в уже имеющемся.

Так можно и ОС на настольном компе не обновлять, купил с XP SP1, так и работай, пока на помойку не выбросишь :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Так можно и ОС на настольном компе не обновлять, купил с XP SP1, так и работай, пока на помойку не выбросишь

ну, по сути да, только сложно защищать будет, т.к дыр много через которые можно залезть и обеспечить безопасность будет ну оочень сложно. а на мобиле вроде не так, ну какие там могут быть такие критические уязвимости, которые нужно заделать?..

ради нового функционала и исправления багов в уже имеющемся

если не секрет. какой у вас телефон и что вы с ним делаете?..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
а на мобиле вроде не так, ну какие там могут быть такие критические уязвимости, которые нужно заделать?..

Уязвимостей много, можно надо бегло поискать по нашим новостям. И нет никакой гарантии, что завтра не будет обнаружена zero-day уязвимость, которая, например, позволит удаленно устанавливать вам по bluetooth трояна ;)

если не секрет. какой у вас телефон и что вы с ним делаете?..

У меня сейчас Samsung со ОС их собственной разработки, двухлетка, там обсуждаемых проблем нет. Вернее их там никто не ищет :)

Но в качестве мобильного устройства использую iPad, очень удобно, доволен. Делаю с него в сети в общем все, что и с обычного PC. Так что риски абсолютно одинаковые.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Уязвимостей много, можно надо бегло поискать по нашим новостям. И нет никакой гарантии, что завтра не будет обнаружена zero-day уязвимость, которая, например, позволит удаленно устанавливать вам по bluetooth трояна

вот про то и спрашиваю, прошу меня правильно понять - я не пытаюсь навязать свое мнение и виденье этого вопроса, а честно спрашиваю - есть на мобилах чего-то опасное, что туда нужно ставить антивирус и обновлять софт или нет? у меня есть мобилы на андроиде, баде 1.1 и виндоус мобайле 6.1.

ничего не обновляю, антивирусов нет, вирусов (вроде :)) нет тоже...

есть ли опасность какая-то?.. софт с 4pda ищу...

делаю на мобиле следующее:

- лазаю по инету (поисковик, сайты для чтения, соц.сеть иногда), или череть gprs или вай-фай

- читаю книжки

- читаю словари, справочники

- спец. ПО

- навигация (яндекс.карты)

- разное ПО (типа i-nigma и прочие плюшки)

У меня сейчас Samsung со ОС их собственной разработки, двухлетка, там обсуждаемых проблем нет. Вернее их там никто не ищет

бада? у меня тоже wave есть :)

PS: можно темы разделить, если я оффтоплю...

PS2: в мобильных устройствах у меня уровень уверенного пользователя - не выше...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Меня тоже заинтересовала эта тема. Интересно узнать насколько опасно сегодня работать со смартфоном, на котором установлена необновляемая ОС Android. Есть ли разработчики защитного ПО, предлагающие защиту от использования уязвимостей ОС, например, с помощью IDS/IPS?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Меня тоже заинтересовала эта тема. Интересно узнать насколько опасно сегодня работать со смартфоном, на котором установлена необновляемая ОС Android. Есть ли разработчики защитного ПО, предлагающие защиту от использования уязвимостей ОС, например, с помощью IDS/IPS?

Рекомендую обзор от Симантек

http://bit.ly/iZceu4

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Как взламывают мобильные платформы: взгляд экспертов

Резюмируем:

1. Кража телефона

2. Прислали смс/ммс и юзер сделал глупое действие (что-то скачал и т.д)

3. Из любопытства/неопытности скачать какую-то хрень неясно откуда

4. Скачать из относительно нормального источника (магазин приложений).

Итого: не зевать, не тупить и все будет ОК

Рекомендую обзор от Симантек

как-то очень общо написано и многое, даже на мой взгляд очевидно или излишне...

ну и как-то без конкретики..

вот конкретизирую: можно ли через оперу с мобилы просто зайти на какой-то достаточно легальный сайт (но взломанный) и получить себе без всяких запросов на смарт трояна... (типа как на компе это делается) ??

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
вот конкретизирую: можно ли через оперу с мобилы просто зайти на какой-то достаточно легальный сайт (но взломанный) и получить себе без всяких запросов на смарт трояна... (типа как на компе это делается) ??

Да можно, но не прямо сейчас :)

http://www.dasient.com/mobile-malware-madness/

http://www.csoonline.com/article/686744/pr...s-mobile-threat

http://threatpost.com/en_us/blogs/securing...ble-task-080411

+кстати вот

http://blogs.forbes.com/andygreenberg/2011...cking-machines/

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

спасибо за ссылки :)

значит только с gprs, а если вай-фай, то только в моем бункере :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
Проблемы есть, увы - "тупо страшно" сесть на Андроид :) А к яблофону душа не лежит.

Можно поставить Андроид второй системой, будет запускаться с флешки. WM в этот момент выгружается и активируется только после перезагрузки аппарата.

Очень удобно для ознакомления с Андроидом. Даже если Андроид в результате экспериментов загнётся, всегда остаётся WM со всеми ранее установленными программами и контактами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×