mboost-dp1

newz.dk

Brugeraktivering på newz er nu nødvendigt

- Via ABC news - , redigeret af peter_m

Fra og med den 1. december har det været nødvendig at have en aktiveret konto her på newz, for at kunne logge på som bruger.

Jf. vores tidligere udmeldelse for et par måneder siden, så er den primære årsag at minimere antallet af situationer, hvor en bruger kun bliver oprettet for at genere andre.

Så har du ikke fået aktiveret din bruger endnu, så vil du blive bedt om at gøre det næste gang du vil logge på. Aktiveringsmailen vil blive sendt til mail-adressen der står i din profil en halv time senere. Husk at den skal besvares fra det samme ip-nummer som du anmodede den fra (typisk den samme computer).





Gå til bund
Gravatar #1 - Azjo
9. dec. 2005 08:24
Dejligt.
Så er der en større chancer for at dem som bare vil spamme ikke gider signe up alligevel.
Gravatar #2 - mr ac
9. dec. 2005 08:50
Husk at den skal besvares fra det samme ip-nummer som du anmodede den fra


Vil de sige at os som rejser rundt med vores bærbare til steder der har dynamiske IP-numre, pænt sagt bare er f*cked og skal oprette en ny bruger ?
Gravatar #3 - andeo
9. dec. 2005 08:52
#2
nej, du skal bare have samme ip i den halve time du venter på den aktiveringsmail fra newz.dk

forresten, os der er blevet medlemmer indefor nyere tid vi er allerede kommet igennem den aktiveringsprocess fra start af ikke? for det mener jeg jeg SKULLE dengang jeg oprettede min bruger....
Gravatar #4 - mr ac
9. dec. 2005 08:54
#3 Point taken, men sådan som jeg forstår det så gælder det også for os der allerede ér oprettet som bruger jvf nedenstående:
Så har du ikke fået aktiveret din bruger endnu, så vil du blive bedt om at gøre det næste gang du vil logge på.
Gravatar #5 - skaery
9. dec. 2005 08:55
Lidt sen nyhed... skulle nok have været udgivet d. 1
Blev lidt forvirret, da den meldte fejl ved login, og jeg kunne ikke se nogen nyhed om det, men fandt da ud af det - men hvis jeg ikke vidste, at det ville ske, ville jeg nok have været endnu mere forvirret.
Gravatar #6 - andeo
9. dec. 2005 08:58
#4

Det kommer an på om du er blevet aktiveret allerede, for hvis du er så kan jeg ikke se en grund til at du skulle gøre dette igen. Men jeg tror jeg kan se hvad du er bange for. Det er ikke nødvendigt at have samme IP som den første gang du loggede/aktiverede brugeren, det skal bare være samme IP som på det tidspunkt du anmoder / bliver bedt om en aktiveringsmail...

Sådan forstår jeg det for der er vel ikke grund til at folk laver ny bruger ...
Gravatar #7 - svappe
9. dec. 2005 09:03
#6
Helt korrekt.

Bedte om adgang fra samme PC som jeg acceptere fra.. gik ca. 30 som skrevet..
Gravatar #8 - MadDoG
9. dec. 2005 10:01
Synes bare det er trist, at newz.dk er nød til at gøre sådan noget, bare fordi der er nogle mennesker der gør sådan noget l***.
Gravatar #9 - neckelmann2
9. dec. 2005 10:04
Bare trælst at den mail jeg havde opgivet for min bruger i mellemtiden er blevet defekt, så jeg kan ikke længere logge ind og læse aktiveringsmailen... Buggers :P
Men så kan jeg vel bare oprette en ny bruger, værre er den vel ikke.
Gravatar #10 - webwarp
9. dec. 2005 10:10
Er irriterende for login fra arbejde virker ikke længere efter det..
Gravatar #11 - larsp
9. dec. 2005 10:44
Det er da ikke så usædvanligt at man skal aktivere sit account vha. email. Det usædvanlige er, at der går en halv time før mailen bliver sendt... (og IP skal matche). Hvorfor kræves det egentlig?
Gravatar #12 - fidomuh
9. dec. 2005 10:47
#11

Fordi de har en vrangforestilling om at det giver bedre sikkerhed.. :)

Arj, det er for at spammere ikke bare kan oprette en ny bruger paa 2 minutter.. :)
Gravatar #13 - hmn
9. dec. 2005 10:48
#11 det er for at undgå at folk prøver at bruge anonymisere som f.eks. tor
Gravatar #14 - lerduen
9. dec. 2005 10:55
Jeg har nu tænkt mig at spamme og fucke aller jer nørder op alligevel.

Newz.dk. Hvor Herre bevares!
Gravatar #15 - oleo
9. dec. 2005 11:00
Jeg står af i svinget. Det er en forfærdelig tidsrøver.
Gravatar #16 - kasperd
9. dec. 2005 11:03
[url=#9]#9[/url] neckelmann2
Bare trælst at den mail jeg havde opgivet for min bruger i mellemtiden er blevet defekt, så jeg kan ikke længere logge ind og læse aktiveringsmailen.
Ja, det synes jeg også er ret upraktisk. Min egen virkede nu stadigvæk, men det er jo ret upraktisk, når jeg ikke kunne huske hvilken email adresse jeg havde brugt til at registrere mig med.

Jeg synes egentlig man burde kunne logge ind alligevel og bare ikke poste kommentaterer. Så kan man se hvilken email der står i profilen, rette den om nødvendigt, og i øvrigt få vist siderne på den måde man har valgt i indstillingerne.
Gravatar #17 - Hundestejle
9. dec. 2005 11:05
Underligt... Jeg har ikke aktiveret noget, men kan, som i ser, sagtens logge ind.
Gravatar #18 - svappe
9. dec. 2005 11:21
Hvorfor fanden har man også flere mails?
Jeg kan forstå 2 mail kontorer, men der er bestemt ikke brug for flere..

Spam / Normal - Derfor jeg bruger en web mail klient, istedet for de medfølgende til et internet abbonement...
Gravatar #19 - ldrada
9. dec. 2005 11:21
Jeg trykkede på "Send aktiverings mail" den gang for længe siden, da i sagde at vi skulle skynde os med at aktivere vores bruger.
I går, da jeg forsøgte at logge på fra et andet netværk end mit eget, fik jeg ikke lov til dette, og fik besked på at jeg skulle aktivere min bruger.

Dette gjorde jeg så, cirka 3 gange.


Er det meningen at man ikke skal kunne logge på fra andre maskiner end sin egen?
Gravatar #20 - svappe
9. dec. 2005 11:26
#19
Vil da håbe at jeg kan forbinde når jeg kommer hjem, ellers ryger newz.dk da helt hen hvor ikke engang rener vil sk...
Gravatar #21 - Ejvind
9. dec. 2005 11:37
Jeg synes da ikke jeg kan mindes at jeg er blevet bedt om at aktivere min konto og jeg kan da slet ikke finden nogen steder at gøre det nu. Nå det finder jeg nok ud af hvis det er mig der har gjort noget forkert
Gravatar #22 - hmn
9. dec. 2005 11:39
#19 efter hvad jeg kan se så har du forespurgt på en aktiverings nøgle 3 gange, men du har aldrig forsøgt at aktivere din bruger.

Man skal selvfølgelig kun aktivere sin konto en gang
Gravatar #23 - hmn
9. dec. 2005 11:42
#21 Jeg kan opfriske din hukommelse og fortælle dig at du i uge 40 har aktiveret din bruger

2005-40.log:00:18:59 10/03/05 Security - activation request
2005-40.log:13:06:22 10/03/05 Security - user activated
Gravatar #24 - gummy
9. dec. 2005 11:42
Synes ikke jeg kan aktivere bruger, modtager ikke en mail når jeg skriver brugernavn.
Gravatar #25 - xstylar
9. dec. 2005 13:02
Jeg kunne ikke aktivere min gamle bruger, så jeg måtte oprette en helt ny.

Min mail-adresse i den gamle bruger var nemlig en fiktiv en, da jeg i sin tid aldrig troede, at den skulle bruges til noget, og dermed får man jo ikke en aktiveringsmail.
Gravatar #26 - mora
9. dec. 2005 14:48
#18
Hvis man har eget domæne med stjerne alias er det nu meget praktisk, man signer up under en email der siger noget om hvad den bruges til, og hvis man bliver spammed, kan man se hvilken email adresse der sendes til, og blokere den, og eventuelt brokke sig der hvor den er brugt :)

Men har nu også en del email kontoer, en jeg bruger nu, en gammel jeg stadig modtager lidt på, firma konto, og 2 fra arbejde (og gmail/hotmail der ikke bruges).

Næste poll ? :)
Gravatar #27 - Coma
9. dec. 2005 14:50
bliver det snart muligt at lægge 2 kontiér sammen?
Gravatar #28 - Pakster
9. dec. 2005 15:40
ip adresse og jeg ved ikke hvad....

det er vidst mere bare for teknikkens skyld at der kommer al det gøgl hva.
Gravatar #29 - Norrah
9. dec. 2005 15:41
grrr, så blev det endeligt til noget, syntes det er trist at man er nød til at "registere sig" ikke fordi jeg ikek stoler på newz.dk. Men jeg er træt af at min mail addrese nu står der for alle at se, og gider ikke at lave en duplicate, det burde ikke være nødvendigt. btw, min rigtige bruger havde sjovt nok en fake mail, så den skal ændres, først :P før jeg kan brokke mig over det, med den.

edit: [Det er ved at blive fikset, mail support går sgu hurtigt hos jer, det må i sgu ha]
Gravatar #30 - Ejvind
9. dec. 2005 17:15
#23

mange tak, så er jeg mere rolig :D
Gravatar #31 - NFX
9. dec. 2005 17:32
#29:
Så vidt jeg kan se er e-mailadressen da ikke offentlig, og kan ikke umiddelbart ses i din profil, medmindre du da skriver den i din biografi.
Gravatar #32 - terrak
9. dec. 2005 18:20
Jeg kan ikke se hvorfor IP'en skal matche, er der nogen der gider forklare det?

Hvis jeg opretter en bruger, skal jeg gå ind på min mail og aktivere brugeren, fra samme IP. Det vil sige at andre ikke kan gå ind på min mail(øh?) og aktivere min bruger, fra en anden computer?
Eller hvis en person opretter en bruger og skriver min mail, så kan jeg ikke aktivere hans bruger (hvilket tjener absolut intet formål) ?
Gravatar #33 - Cyrack
9. dec. 2005 18:28
terrak:

Eller hvis du har skrevet forkert, så din mail havner i en andens mailboks? Brug hovedet, det gør ikke ondt.
Gravatar #34 - terrak
9. dec. 2005 18:46
#33:

Hvad sker der ved at en anden person aktiverer min bruger? Det er jo ikke fordi min kode bliver sendt med aktiveringsmailen, for den opbevares forhåbentligt kun som et hash(md5?) til sammenligning?

Faktisk kan jeg jo så logge ind, og slette min bruger?
Gravatar #35 - 4nd3r5
9. dec. 2005 20:26
den blier sendt til den email der står i ens profil... det tog 2 dage at finde ud af.... bugger...
Gravatar #36 - Cyrack
9. dec. 2005 21:03
terrak:
Først og fremmest: undskyld jeg var så kort for hovedet, ikke din skyld.


Sådan som jeg har forstået det fungerer så kan man, hvis man spoffer en andens cookie (får fat på den på en eller anden måde), og følger linket i mailen bliver man automatisk logget ind som den bruger. Ved hele tiden at holde den cookie i live kan man hijacke en anden konto, hvilket nok ikke er at foretrække. Ganske korrekt kan man ikke ændre adgangskoden (kræver man kender den gamle).

Btw. så er MD5 ikke den mest sikre måde at gemme et password på, da md5 er let at brute force ved meget korte datastrømme, derfor bør man også enten bruge en SALT-string eller en anden hashing-teknik der ikke er følsom over for små datamængder.
Gravatar #37 - bjerh
9. dec. 2005 21:11
#25 Nu var der på den anden side, også pænt lang tid, hvor man havde fået at vide, man snart skulle registrere sig.

Så kunne du vel have ændret din mail?.. :)
Gravatar #38 - hmn
9. dec. 2005 21:49
#27 det er nu muligt

#29 mailen bruges kun internt og ingen andre end newz admins kan se den
Gravatar #39 - terrak
9. dec. 2005 21:56
#36

Spoofing af cookies tvivler jeg på der er nogen der har særlig stor succes med, med mindre man målrettet ved hvad man leder efter. Skulle dette eksistere, tvivler jeg stærkt på at det vil blive brugt til at logge ind på en newz.dk bruger.

Jeg er ikke meget inde i hashing, men jeg tvivler på at md5 er "let" at bruteforce. Et md5 hash indeholder 32 bogstaver(lower-case) og tal, hvor der ved hver karakter er 36 muligheder. Jeg kender ikke til algoritmen, men antager at tegnene må genbruges, dvs. at der teoretisk eksisterer hash'es der består af 32 af den samme karakter, hvilket giver 36^32 muligheder(ca 63340000000000000000000000000000000000000000000000).
Den eneste bruteforce metode man muligvis ville have held med, ville nok være med en ordliste, men så er det ikke metoden den er gal med, nok rettere valg af kodeord.

Desuden gemmes passwordet vel ikke i et md5-hash, hvorfor man ikke kan få gensendt sit password, men kun anmode om et nyt. Derfor kan jeg ikke se hvordan der kan være en større risiko(af betydning) ved at bruge md5, frem for andre, men - please enlighten me :-)
Gravatar #41 - ldrada
10. dec. 2005 03:04
FYI.
Det er meget nemt at spoofe en cookie.

Prøv at skrive
javascript:alert(document.cookie)
i din addressebar.

Derefter skriv
javascript:void(document.cookie="Hej Bob!");alert(document.cookie)


Godt så, så har vi kort etableret hvordan man læser en cookie (På den nemme måde), og hvordan man ændrer i en cookie.
Hvis din session ikke specifikt er bundet til din IP, kan jeg udnytte et XSS hul på newz.dk, for at sætte en kode ind der læser din cookie og gemmer den i en tekstfil på min server.
Derefter, kan jeg hurtigt erstatte alle værdierne i newz cookie'n med dine, og ellers bare skrive "Hej, mit navn er bob" i debatterne, så du får dårlig karma (Og dermed bliver ked af det).

Derfor, er det en god idé at have sådan nogle ting bundet fast til en IP.
Gravatar #42 - oleo
10. dec. 2005 03:41
#38 og TGG ;-)
Gravatar #43 - terrak
10. dec. 2005 10:34
#40
Som sagt er jeg ikke meget inde i hashing, og jeg er derfor ikke sikker på hvad en collision er. Det eneste det link fortæller mig er at md5 er mindre sikkert end andre hashing metoder, ikke om der er en betydelig forskel.

#41
"Derfor, er det en god idé at have sådan nogle ting bundet fast til en IP."

Det er vel kun så længe at XSS hullet eksisterer? Teoretisk set kunne man vel også benytte ip spoofing, hvis der var yderligere sikkerhedhuller i systemet.

Desuden kan jeg stadig ikke se hvordan et aktiveringslink kan bruges som led i cookie spoofing.. forklaring?
Gravatar #44 - Pakster
10. dec. 2005 13:15
Har ikke modtaget min mail endnu????????
Gravatar #45 - ldrada
10. dec. 2005 13:45
#43
Man kan aldrig blive sikker nok.
Hvem ved, måske tilføjer du en ekstra funktion til produktionskoden, og det er så sent, og du er så træt, at du kom til at overse muligheden for et XSS exploit i din kode.
Der er i hvert fald en ting der er sikker, hvis en gruppe som TGG finder frem til sådan en exploit, vil de under ingen omstændigheder dele med hmn :)

hmn: Jeg har to aktiveringsmails liggende i min indbakke.
En fra d. 8 december, og en fra d. 9. december.
Jeg har i begge tilfælde, klikket på linket og fået en status 8 (OK).
Hjemmefra kan jeg sagtens logge på min newz bruger.
Fra arbejde, kan jeg kun få en "Din bruger er ikke aktiveret" side.
Lige nu har jeg opdaget, at der er et "Aktiver din bruger" link på min profilside. Dette har jeg så trykket.
Gravatar #46 - Hundestejle
10. dec. 2005 13:58
Nu forstår jeg hvorfor jeg ikke var blevet bedt om at aktivere min konto. Jeg havde for et stykke tid siden, bedt computeren logge ind på Newz automatisk, og det medførte åbenbart, at den kom uden om registreringsprocessen.
Da jeg slog automatisk 'indlogning' fra, og loggede ind igen, ville den have jeg aktiverede kontoen :)
Gravatar #47 - Stauning
11. dec. 2005 02:35
Ja det skal nok virke *g*
Gravatar #48 - Raekwon_
12. dec. 2005 13:57
#36:
Nu kræver det så at en potentiel hacker har adgang til databasen med disse md5 hashes..

#39:
Der findes rainbow tabeller specifikt designet til at bryde blandt andet md5 hashes, hvormed det kan gøres på få minutter.
Lidt information kan blandt andet findes her..
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login