作者sitos (麦子)
看板WarCraftChat
标题Re: [闲聊] 一则小小的we恩怨
时间Fri May 8 18:13:54 2009
: 推 readper:我一直都不是负责公关的阿 哈 05/08 16:56
: 推 readper:今天我没盗图 也没做啥对不起社会大众的事情 05/08 17:05
: → readper:用强硬的态度巩固自己应有的东西 会太过分吗? 05/08 17:06
: → readper:我也没在认证系统程式码里面储存玩家的GGC帐密阿 05/08 17:06
: → readper:麦子大说他是为了让YCGM知道这种认证方式会有这个问题 05/08 17:07
: → readper:感谢各位圣人 当你们被打的时候请记得感谢他打你 05/08 17:09
: → readper:不过我个人 做不到这点 05/08 17:09
这份程式码也没有什麽不可告人的秘密。我把程式码放在下面:
http://sitos.myweb.hinet.net/index.php
因为写的时候是 UTF-8 编码的,如果直接用浏览器看,记得调整一下设定。
其实关於这份程式码的细节我已经记不太清楚了,
依照还留在 WarCraft 板上 YouCantGetME 的文章(
#16M-n4Vj)来看,
这个程式码完工应该是在前年五月二十九号以前的事情了,也... 太久了。
我不是百分之百确定 readper 看到的和我现在放的这份是不是一模一样,
但应该是不会差太多才是,反正大概就是这个功能。
而 readper 提到「在认证系统程式码里面储存玩家的GGC帐密」,
就是在这份程式码里面 fprintf 的地方。
这个程式可以让使用者选择要输入 password 的明码或是经过 md5 hash 的结果。
如果使用者是输入明码,会有一个警告是希望使用者要修改自己的密码。
如果是输入 md5 的话,这个程式就只看得到 md5 ,看不到原始的密码。
原本我想要再加上一段 javascript ,使得使用者就算输入明码,
也会先在本地端作完 md5 hash 再传出来,这样这个程式就不会看到明码了。
不过当时 YouCantGetME 是说先不用那麽麻烦,会动就好了。
所以就把这份程式码交出去了,後来也就懒得再去弄这个东西了。
在 YouCantGetME 的文章里面已经有很明白地提到帐号密码外泄的问题,
如果我没记错,当时公开的网址应该是 YouCantGetME 在维护,
不是透过我这边在弄的,所以就算有人透过这个系统认证,
他的帐号密码也是存在 YouCantGetME 看得到的地方,不是我看得到的地方。
我当时有记到的密码,应该测试时 YouCantGetME 的密码而已,当然也早就删掉了。
所以,如果我印象没有错的话。我应该没有透过这个程式取得协助测试的人以外的密码,
如果当时有人用了架在我家电脑的这个系统(不是架在 YouCantGetME 那边喔),
导致帐号有出现异常的状况,可以告诉我,并且很合理地怀疑我。
再者,以当时的情况,我非常欠缺取得他人帐号密码的动机,
因为当时的 GGC 还没有付费服务,帐号随便申请都会通过,
并没有某一个帐号比其它帐号更有价值的情况,我自己都有帐号,
我为什麽要去取得别人的帐号? 用别人的帐号玩也不会比较厉害。
而当时的 GGC 还处於防护很弱的状态,等级与使用者名称都可以自己改,
实在也没有必要去取得特定帐号的使用权。
另外,技术上就算没有在程式码「储存」收到的密码,也可以另外用别的方式监看,
会使用这个系统,就表示送出去的东西有被纪录的可能,
这一点 YouCantGetME 在文章里面也已经清楚地说出来,并没有隐匿。
作为服务的提供者,本来就一定会经手使用者上传的资讯,
不论有没有储存纪录,都不应该将这些资讯挪作服务以外的其它用途。
在这里既然说是验证帐号,这个资讯就只会被用在验证帐号。
我认为这是一种信任关系,如果不信任我或 YouCantGetME ,
就应该避免使用这个系统来保护自己的帐号。
话说, YouCantGetME 你还记不记得当时程式到底是架在你的电脑还我的电脑?
我记得应该是在你那边,因为好像还多了一些跟 EsM 帐号相关的东西,不是我弄的。
--
活着的目的是为主活 然後为主死
死亡的目的是为主死 然後为主活
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.112.31.132
1F:→ YouCantGetME:怎麽整页都控制码(._.?) 05/08 18:19
2F:→ sitos:整篇文章没有一个控制码喔 :) 05/08 18:20
3F:→ j33669:XDDDDD 05/08 18:23
4F:推 NoPTT:你泡不到我 05/08 18:24
5F:推 phealth:快推 假装看的懂 05/08 18:25
6F:推 zeals:我不会写程式 不过说明的我看的懂 是很清楚的说明文 05/08 18:33
7F:推 nobrain5566:喔喔 跟我想的一样( ̄▽ ̄ 川)﹏﹏ 05/08 18:33
8F:推 tommy91124:快推 假装看的懂 05/08 18:33
9F:推 SaVanNaSG:XDDDDDDDDDDDDDDDD 05/08 18:41
10F:推 gargoyles:一记漂亮的闪光躲过飞槌 05/08 18:42
11F:推 yushenglu:我还以为 UTF-8编码 的应用很平常= = 05/08 18:49
12F:推 lim3:再说 GGC的会员有什麽了不起? 我没看过比这个申请还简单的.. 05/08 19:02
13F:推 SerVantTom:密技! 用麦大的ULAN开团偷渡进GGC 连帐号都不用 05/08 19:27
14F:推 jesil:麦大之前不都能自己改阶级了 要盗别人帐密做什麽 05/08 19:36
15F:推 badken:不是公关 就少说多做 才不会让人有狗掀门帘子的感觉 05/08 20:06
16F:推 ahinetn123:readpea 好可怕哦~~~ 05/08 20:14
17F:→ SerVantTom:楼上比较可怕 readper的ID打错 竟然藐视他!? (误很大 05/08 20:17
18F:→ badken:楼楼上要被战了 05/08 20:17
19F:→ boykidd:老板来份鸡排 WEer的恩怨都快跟魔兽的剧情一样长了 科科 05/08 20:21
20F:→ SaVanNaSG:麦大超威的XD 05/08 20:28
21F:推 nobrain5566:魔兽捅你眼 05/08 20:36
22F:推 ezaki: 魔兽只猪网 05/08 20:38
23F:推 whoosah:当隐斩遇上反动 05/08 20:40
24F:推 SaVanNaSG:当无敌对上秒杀 05/08 20:41
25F:推 larchrono:XDDDDD 原PO小心会被打到不能动 05/08 22:12
26F:推 yushenglu:================ 叶问:我要打十个!!! ================ 05/08 22:18
27F:推 Luber: XDDDDD 原PO小心会被打到不能动 05/08 23:16
28F:推 tnav:麦子因为几句无益的酸性推文, 结果要浪费一大段时间回文 = = 05/09 00:06
29F:→ YouCantGetME:麦子超认真的 相较之下我跟小白一样XD 05/09 00:10
30F:→ gwx:readper该出来了!!!!!被打脸了怎样办???????????????????????? 06/01 04:18