skatino
skatino личный блог
11 сентября 2013, 10:03

Внимание! Опасность! Автоматический вход на смарт-лаб!

на работе локальная сеть, настроен прокси сервер, в интернет выходим через общий ip. схема стандартная и наиболее популярная.
зарегестрирован на смарт-лабе и пользуюсь им только я.
но любой сотрудник, с любого компьютера, в любом браузере при открытии смарт-лаба автоматически входит под моей учетной записью!!!
со всеми вытекающими..

как вам такое пришло в голову и зачем вы такое реализовали?
имхо грубая ошибка и дыра в безопасности
60 Комментариев
  • Roman Resner
    11 сентября 2013, 10:04
    Дыра в безопасности у вас на работе, что вы все можете на смарт-лаб с рабочей сети выходить!:)
      • Roman Resner
        11 сентября 2013, 10:16
        skatino, Вот это и есть дыра. Особого статуса ни у кого не должно быть. Разве что у вас есть отдел или человек отвечающий за ИБ.
  • GHJK
    11 сентября 2013, 10:05
    «хотели как лучше, получилось как всегда»©
  • Roman Resner
    11 сентября 2013, 10:06
    И еще, IP тут вообще не при чем имхо. Думаю дыра у вас на работе :))
      • Roman Resner
        11 сентября 2013, 10:15
        skatino, Ну первая дыра и самая очевидная — у вас открыт доступ на всё подряд или с незначительными ограничениями.

        Ну а вторая не столь очевидна, но если сущ. проблема описанная в посте, то вина в этом с 90% ваших админов, а не смартлаба:)
      • Рустам TradeInWest.ru
        11 сентября 2013, 11:27
        skatino, однозначно у вас на работе дыра.
        Очевидно, что накосячили с местами хранения локальных настроек. Вместо хранения на локальных компах храните где-то в общей куче на серваке, откуда идет выход в инет. Вот при запросе авторизации с любой машины в вашей ЛВС и идет сразу авторизация.
  • Алексей
    11 сентября 2013, 10:08
    выход нажимайте
    • Рустам TradeInWest.ru
      11 сентября 2013, 11:28
      skatino, а говоришь, что только у тебя особый статус. А получается любой может зайти. :-)
      Очевидная дыра. :))
    • Мурен(а)
      11 сентября 2013, 11:36
      skatino, у вас на прокси кешируются кукисы? отключите кэширование, может поможет
  • nik
    11 сентября 2013, 10:09
    абсолютно согласен, смотрите организацию локальной сети у себя. У нас тоже в офисе локалка, ничего подобного нет. Сам проверял.
      • nik
        11 сентября 2013, 10:15
        skatino, ???? пойду еще раз прокачаю, может «новые фичи» от Мартынова где нить задырявили
          • nik
            11 сентября 2013, 10:26
            skatino, такого точно нет у меня мобильный комп и домашний имеют разные IP-адреса
  • Александр Шадрин
    11 сентября 2013, 10:12
    а кто-нибудь в Вашей компании знает про сМарт-лаб? Где я раньше работал — слова типа «фьючерс», «опцион», не говоря про «сМарт-Лаб» никто и не знал…
    • Алексей
      11 сентября 2013, 10:15
      Александр Шадрин, всё меняется))популярность растёт)
  • Картышев Иван
    11 сентября 2013, 10:16
    Проверил у себя на работе. Все нормально.
  • Сергей Воронцов (sergey-110)
    11 сентября 2013, 10:20
    загони у других сотрудников адрес смартлаба в небезопасные узлы и тогда им система не даст на смартлаб зайти
    • WILSON
      11 сентября 2013, 10:26
      Сергей Воронцов (sergey-110), причем в первую очередь это надо сделать на компах у всех руководителей, вплоть до директоров и хозяина, т.к. у них мозгов и свободного времени побольше (шансов захотеть войти на СмартЛаба в разы выше). Ну а если засекут за этой процедурой то можно и работу потерять. Хотел бы я послушать отмазон какого-нибудь линейного сотрудника, который без моего разрешеия зашел в мой кабинет и что-то там делает за моим компом трясущимися руками, я думаю ему пистец.
      • Сергей Воронцов (sergey-110)
        11 сентября 2013, 10:45
        Wilson, я у начальника на компе на смартлаб и захожу

        палево…
      • Mr_Noname
        11 сентября 2013, 10:48
        Wilson, :-) представил эту картину в красках, как говорится. Очень кровожадно выглядите :-)
  • Алексей (rwsmart)
    11 сентября 2013, 10:21
    передавай админу привет и скажи, что он олень )))
    1. всегда надо нажимать «выход». всегда.
    2. если инет быстрый и траф не принципиален — при выходе из браузера — кеш под ноль. или просто кэш отрубить. этот архаизм придумали для диалапа 56кбит.
    3. опять же если быстрый нет — что мешает зайти на домашний комп удаленно и сидеть за домашним рабочим столом?
  • Roman Resner
    11 сентября 2013, 10:26
    А кстати. Скорее всего прокси хранит кэш страницы и даёт его любому кто пытается на смарт зайти. Вот вам и авторизация.

    Это как чисто вероятностный пример.
      • Рустам TradeInWest.ru
        11 сентября 2013, 11:31
        skatino, ну поверь, тогда воплей об этом было СОТНИ И ТЫСЯЧИ.
    • Рустам TradeInWest.ru
      11 сентября 2013, 11:30
      Gravizapa, +100500
      Самый вероятный вариант.
  • Spekyl
    11 сентября 2013, 10:28
    Я думаю у них не просто интернет расшарен — а через кеширующий прокси.

    Или админ, что напротив сидит, очень до чужой почты любопытный, и какуюто мен-ин-зе-мидл софтину поставил. В любом случае ему не жить.
      • Roman Resner
        11 сентября 2013, 10:37
        skatino, Только что проверил:) В сеть залез через прокси с одним IP с разных машин и учеток. Нет никакой авторизации на 2й учетке. Так что капайте дыры у себя:)
      • Spekyl
        11 сентября 2013, 10:54
        skatino, только не на ssl протоколе
  • Сергей Кудрявцев
    11 сентября 2013, 11:10
    Проверил с планшета в своей локалке (все идет через NAT, т.е. тоже общий IP), авторизации на планшете нет, на компьютере есть, скорее всего у Вас прокся что то лишнее кеширует
  • Сергей Кудрявцев
    11 сентября 2013, 11:17
    проверил в двух разных браузерах на одном компьютере, в одном авторизован, в другом нет, все нормально.
    • Hedgehog
      11 сентября 2013, 12:10
      Если такое творится — это однозначно дыра и ответственность смарт-лаба, ибо он обязан обеспечивать безопасность.
      • Roman Resner
        11 сентября 2013, 12:11
        Hedgehog, Ну если уж говорить об этом, то смартлаб вообще никому и ничего не должен.
        • Hedgehog
          11 сентября 2013, 13:52
          Gravizapa, Глубоко ошибаетесь. Если претендует на место профессионального, цивилизованного и безопасного интернет ресурса, то должен.
  • Acertado
    11 сентября 2013, 11:21
    Если Смарт-лаб мешает работе, Ну её нах… эту работу)))
      • Spekyl
        11 сентября 2013, 12:18
        skatino, вас еще один гейт объединяет. И вера в богоподобие админа.

        Роутер-то у вас аппаратный или комп под это дело приспособили?
    • Spekyl
      11 сентября 2013, 12:15
      skatino, помимо кукесов прокся может просто держать свою сессию открытой хз сколько времнени. Какой прокси-то? Как называется?
        • Roman Resner
          11 сентября 2013, 12:41
          skatino, Лучше посмотрите что отрубили по итогу. То и помогло.
  • Deamoniy Steslavovich
    11 сентября 2013, 19:16
    У меня дома сетка. Проверил с разных компов — автоматически не авторизуется. Значит, авторизация сделана не по IP, а с помощью куков.

Активные форумы
Что сейчас обсуждают

Старый дизайн
Старый
дизайн