-
הודעות
1,026 -
כאן מאז:
-
פעילות אחרונה
סוג התוכן
פורומים
בלוגים
מאמרי משתמשים
גלריה
חנות
הורדות
לוח שנה
כל מה שפורסם על ידי שבלול
-
כשאומרים באיביי BOX ONLY מתכוונים כמעט תמיד למוצר BOX משמע מן הקופסה, כזה שלא השתמשו בו. אלו שהציעו על המוצר המון כסף (190$) הם כאלו שממהרים מידי להציע ובטוחים שמדובר בטלפון עצמו. בעיקרון אין בעיה לקבל החזר על זה מכיוון שהמוכר סיווג את זה כקטגוריית "טלפונים" ואפילו סיפק פרטים על התוכן של הקופסה. זה סקאם קלאסי.
-
להנאתכם http://www.youtube.com/watch?feature=player_embedded&v=A8Vuu77t4IM# דרך יוטיוב ERROR: If you can see this, then YouTube is down or you don't have Flash installed.
-
הפתעה נחמדה. אם הוולוו הייתה בלי ג'אנטים כאלו היא הייתה סליפרית אמיתית! http://www.youtube.com/watch?v=djguAxWPQJA&feature=plcp&context=C33e9b1bUDOEgsToPDskIocdRF3ElSzeiDSLkRMzvI דרך יוטיוב ERROR: If you can see this, then YouTube is down or you don't have Flash installed.
-
היי, המטרה לא הייתה להיכנס להתנצחות חסרת משמעות אלא פשוט ליידע את קהל הקוראים מה היא האמת. יש המון חברות גדולות ששומרות כרטיסי אשראי לא מוצפנים. לא מתווכח על זה. כשאתה יוצר התקשרות חדשה עם ישראכארט או סולקים אחרים, הם דורשים רק SSL ועמוד "פוליסי". כתוב באופן ברור בחוזה שהכרטיס לא ישמר כלל אלא אם כן אתה רוצה לעבור לרמה 2 שהיא סולק שעבר תקן PCI DSS. אני עובד עם חברת סליקה חיצונית, אתרים כמו פייפאל, אתרי בורסה של השקעות ובעצם כל אתר שבו אתה מכניס את הכרטיס שלך רק פעם אחת והוא שומר אותו עובדים כך: אתה מכניס מספר כרטיס, פייפאל מקבלים את המידע ב SSL כמובן, המספר מועבר לשרת סליקה, השרת מחזיר לנו UID מזהה מסוים כדי שנדע איך להתייחס למספר הזה. שרת הסליקה עושה בדיקת התכנות לכרטיס, ניגש לשב"א (אצלהם זה לא שב"א אבל לא משנה) ושב"א מחזיר תשובה האם תקף או לא, זו עסקה וירטואלית הנועדה להגיד לפייפאל האם הכרטיס שלנו תקף או לא. לאחר מכן אם הכרטיס תקף, השרת של פייפאל מעביר אותו בצורה מאובטחת (פרוטוקול של פייפאל) לשרת פנימי אחר אצלהם בחווה. השרתים האלו מאובטחים פיזית ותוכנתית ברמה הגבוהה ביותר. זה אומר שרת DB (אגב הDB הוא לא מוכר כדי למנוע הזרקות למיניהן, מדובר בDB customized שהם בנו לבד. בסה"כ HASHTABLE עם קי מסוים שהוא הID ואובייקט עם פרטי האשראי, מוצפנים לאללה). כשאתה קונה משהו בEBAY נניח, אתה עושה לוגין לPAYPAL ומשלם. איך זה קורה? המשתמש שלך מזוהה עם מספר כרטיסי אשראי, לכל כרטיס יש את הUID עליו דיברנו קודם. אתה רק רואה את ארבעת הספרות האחרונות, אותן אפשר לשמור בצורה בלתי מוצפנת, רק בשביל שתזהה את הכרטיס שאותו תרצה לסלוק. השרת WEB מעביר פקודה לשרת הסליקה, לסלוק את כרטיס UID= 9J82KVF (סתם דוגמה), שרת הסליקה ניגש לשרת הDB ואומר לו תן לי את הכרטיס 9J82KVF, שרת הDB מחזיר לו את הכרטיס, מוצפן, שרת הסליקה ניגש לשרת מבודד אחר שתפקידו היחיד הוא להצפין ולפענח. המטרה בבידוד השרת היא בידוד המפתח. השרת הזה נעול הרמטית חוץ מפורט אחד עם פרוטוקול אבסטרקטי שיודע לקבל סטרינג ולהחזיר לך אותו מפוענח או ההפך. יש גם נתוני META אחרים שצריך לשלוח אבל לא נכנס לזה, מדובר בהגנה כנגד ברוט פורס, הרשאות לפענוח ועוד. את הפרוטוקול הזה לא ניתן לפרוץ כי הוא כל כך פשוט וכל כך הרמטי. השרת סליקה מקבל את הפרטים וסולק. בכל התהליך הזה, הכרטיס שלנו מאוחסן אך ורק בשרת הDB הסופר מגה שמור ללא יציאה חיצונית ובזכרון הRAM של מחשב הסליקה. כל התקשורת היא SSL עם הגנות MITM וכמובן ועם פיירוולים בדרך. ככה זה עובד בפייפאל וככה זה עובד בכל אתרגדול ששומר כרטיסי אשראי ופועל לפי תקן. יש כמובן מערכות שבהן ישקיעו פחות, ללא פרוטוקולים, ללא DB קוסטומייזד ועוד. בשורה התחתונה, פריצות כמו של ה"האקר" הסעודי, במקרה הזה מדובר בילד בן 16 שלומד קצת SQLINJECTION ברמה הכי בסיסית שיש, לא יביאו אותו בחיים, אבל בחיים למאגר כזה. כל הצפנה בסיסית הייתה מונעת ממנו להדליף רשימה, כל הגנת SQLI בסיסית הייתה מונעת ממנו להיכנס לאתר. כשאני אומר בסיסית אני מדבר על מודול IIS או APACHE אחד מסכן שמפלטר לנו SQLI בצורה מצוינת לאתרים בסיסיים. הבושה והחרפה פה מגיעה לבעלי האתרים, שפשוט פתחו אתר בסיסי, שמרו את נתוני האשראי בDB פתוח לחלוטין ללא כל הצפנה ואין להם אפילו חצי מושג מה זה SQL INJECTION. בימינו כשכבר כל מתכנת יודע מה היא SQLI ולא רק אנשי אבטחת מידע, אין שום סיבה לראות אתרים כאלו. אגב, לגבי "אם אתה יכול להצפין בכלום כסף לך תעשה את זה", מדובר בתהליך פסיכולוגי מאוד קשה ומסובך. חברות גדולות מעדיפות לעבוד עם חברות גדולות ולהשקיע הון כסף במקום למצוא פתרון קטן פשוט ויעיל פי כמה. למה? כי הן טיפשות. במיוחד באבטחת מידע, לרוב, עדיף להשתמש במוצרים לא מוכרים (תוך הנחה שתבדוק אותו כמו שצריך כמובן). עולם הפריצות מתבסס על ידע קודם של ההאקר עם המערכות, REVERSE ENGINEERING, קריאת SOURCE CODE אם היא מערכת פתוחה ועוד. כשהאקר נתקל במערכת אבטחה שהוא לא מכיר, זה בדרך כלל הדבר שהכי יפריע לו. אגב אני מציע שירותי ייעוץ, אבטחת מידע, פיתוח ועוד www.brinschlider.com.
-
עם כל הכבוד חביבי, בלי להכיר אותך אני יכול בבטחה להגיד שאני ללמד אותך דבר או שניים על אבטחת מידע + הוראות קבע. יעידו כמה חברי פורום שהיו איתי בצבא ויודעים מה אני שווה. בנוסף עבדתי דרך חברה חיצונית בPAYPAL העולמית וייעצתי להם לגבי אבטחת מידע ויש לי אינספור נקודות בקו"ח שיכולות להוכיח את זה. יש לי עסק גדול ומפורסם בבעלותי עם מעל 10,000 "הוראות קבע" אשראי בחודש. לא מדובר על הוראות קבע פרופר מהבנק אלא מהאשראי, משמע סליקה "רגילה" כל חודש אך בניהול חברת סליקה חיצונית. רק מכנים את זה הוראות קבע, בדיוק כמו שאתה נרשם לאתר בורסה וצריך להקיש פעם אחת את האשראי. כך שהנסיון שלי לא מבוסס על מדריכים ושמועות אלא הוא מוכח. ולשאלה "איפה שמעתי על זה" אני עונה לך, בכל אתר שבו יש "הוראות קבע אשראיות" שהן לפי ההסבר שלי למעלה לא באמת "הוראת קבע" אלא חברות סליקה ששומרות את המספר ושולחות חזרה לסולק את הUID של הכרטיס. לאחר מכן אתה שולח לו UID וסכום. ככה זה עובד אצלי, בכל אתר גדול ובכל העולם. זה נכון שאין חוק מדינה בספר החוקים שאוסר על אחסון בלתי מוצפן, אבל כל תקן סטנדרטי מינימלי אוסר על שמירת נתוני אשראי ללא הצפנה. במידה ואתה עובד עם חברות אשראי (אני עובד עם כולן) אתה אמור להכיר את זה. לידיעתך, רוב העסקים עובדים עם חברות סליקה חיצוניות ולא שומרים את המספרים המלאים. חברות הסליקה החיצוניות, מקבלות את המספר מול עסקה חד פעמית ומחזירות לך כן או לא (או כמה ארורים שונים). מבחינתך המספר נשכח ואתה פשוט יודע אם זה עבר או לא ומה מספר הקבלה. האתרים שנפרצו שמרו את המידע PLAINTEXT שזה בעצם STRING רגיל לחלוטין ללא כל הצפנה. זה בזיון מוחלט ויש להעניש את הבעלים של האתרים. מערכות הצפנה לא "יקרות מאוד". הן "יקרות מאוד" לאנשים שמחפשים דברים יקרים. יש גם הצפנה קלאסית OFB, PKCS7, DES, AES Cipher + padding שלא עולה לך הרבה, אלא יותר בסגנון 30 דקות של כתיבת קוד. אם אתה מפחד שיקחו את המפתח, למרות שבפריצת SQLI (שהן הרוב המוחלט של הפריצות) לא יצליחו לקחת אותו אלא אם כן יריצו לך XP CMDSHELL וזה לרוב מבוטל, אתה יכול לאחסן את המנגון בDOK עם SID לכל כניסה נפרדת. הנה בניתי לך מערכת הצפנה שאגב פעילה אצלי בכל האתרים ביום יומיים כולל בדיקות. אם אתה מפחד מBRUTE שמבצע התוקף אתה יכול גם למנוע גישה מעל מספר פעמים שתקבע. אגב, כתבת ש"הפרדת שרתים" זה לא ישים. אין חברת סליקה בעולם + אתר מסחר + בנקאות בעולם כולו שלא משתמש בהפרדת שרתים, פשוט כי זה התקן. לא כדאי להוריד את הרמה של הדיון, כי "הפרדת שרתים" זה בערך הא.ב. של מי שיודע מעט אבטחת מידע. לא שומרים את נתוני האשראי, מוצפנים ככל שיהיו, על שרת הWEB שלך. יש שרת חיצוני עם FW וIDS המחובר לשרת הWEB, הוא מקבל שאילתות לרוב בפרוטוקול קוסטומייזד של החברה. בגלל שקבעת הכל בצורה כל כך נחרצת והטעת לחינם (אני תמיד אומר אם לא יודעים עדיף לא להגיד): קח ציטוט בערך מהפסקאות הראשונות של תקן PCI DSS: Place the database in an internal network zone, segregated from the DMZ The best way to protect such a database is to make sure it sits on a separate box from your Web server, encrypt the contents AND, in effect, make ODBC database traffic the only traffic ''qualified'' to access the server (in addition to the password-protection/software key of encryption). http://databases.about.com/od/security/a/pcidss.htm
-
קו לפקס, 75-100 ש"ח לשנה בשירות מייפקס האינטרנטי. מומלץ, קל לשימוש, מהיר ואיכותי.
-
1. שמירת פרטי אשראי אסורה בהחלט (קיים אישור נדיר שניתן רק לחברות סליקה לצורך "הוראת קבע") , בוודאי לא CVV (מספר בן 3 ספרות בגב הכרטיס). החברות שכן מקבלות את האישור ועוברות על התקן הארוך והמסובך PCI, יכולות לשמור. מדובר על מסד נתונים פנימי, שרת שונה מהחיצוני, עליו הכל מוצפן וכולל FIREWALL פנימי וחיצוני, כולל עדכונים\סריקות תקופתיות ועוד עשרות מנגנוני הגנה מתוחכמים. אי אפשר למשוך את המספר של האשראי בשום אופן. כדי לסלוק הם מעבירים הוראה של מזהה חד חד ערכי של האשראי (מזהה כלשהו 1234) המקושר לאשראי ואת הסכום. מערכות כאלו לא נפרצות אלא אם מישהו ממש ממש התאמץ ובד"כ זה לא שווה את זה. טכנולוגית זה סיפור מטורף עד בלתי אפשרי (למרות שבאבטחת מידע אף פעם לא אומרים אף פעם) אבל אם נניח יש לכם הדלפה פנימית כמו עובד שסרח או משהו בסגנון זה כמובן מקל על העבודה.. האתרים המעאפנים האלו שנפרצו, שמרו את המספר של האשראי בplaintext במסד נתונים. כל "האקר" חובבן שיודע מעט מאוד SQLI יכל להוציא את הנתונים האלו.
-
אזהרה: אל תזמינו מכשירים סלולריים מהאינטרנט. קניתי בזמנו מכשיר, הגיע דרך הדואר. לא פתחתי את המכשיר, הוא היה בניילון בתוך הקופסה, נסעתי לחנות להחליף אותו כי רציתי דגם אחר עד שהוא הגיע. הם פתחו אותו ואמרו לי שהוא היה בשימוש כי הייתה שריטה קטנטנה על הצד. אי אפשר להתווכח איתם, בשורה התחתונה הפסדתי בערך 500 ש"ח כי הם רמאים והם שלחו לי טלפון שנפל\נשרט\היה משומש. לא הייתה לי דרך להוכיח שאני לא פתחתי אותו. סעו לחנות, תביטו על הטלפון ותבחנו אותו מכל כיוון, אחר כך תקנו.
-
כל הסיפור הזה כל כך אבסורד למי שמתעסק קצת באבטחת מידע. בכל יום יוצאות רשימות פי כמה וכמה יותר גדולות מאלו שפורסמו, בוודאי יותר איכותיות. הסצנה הזאת מכונה carding, cc theft תקראו לזה איך שאתם רוצים, זה קיים ובגדול כבר לפחות 15 שנה. האמת, היום זה אפילו קצת יותר חלש ממה שזה היה פעם. הרשימה הזו שפורסמה היא קטנה, חלקית, לא איכותית, המון זיופים (מספרים אקראיים), חסרת SSN לרוב, ישנה ובשורה התחתונה לא מרעישה כפי שעשו ממנה. אם מחר יסלקו אתכם בחיוב שלא שלכם, רוב הסיכוים שפרטי האשראי שלכם לא הגיעו מהרשימה הזו. האשמה פה היא נטו על בעלי האתרים שבחרו להשקיע קצת פחות ופנו ל"שימי בניית אתרי אינטרנט" במקום לחברה איכותית ומוכרת. הבזיון מתחלק לכמה: 1. שמירת פרטי אשראי אסורה בהחלט (קיים אישור נדיר שניתן רק לחברות סליקה לצורך "הוראת קבע") , בוודאי לא CVV (מספר בן 3 ספרות בגב הכרטיס). 2. אם כבר אתה מספיק מטומטם בכדי לשמור פרטי אשראי, לפחות תצפין אותם בדרך כלשהי, אפילו מינימלית 3. אין סינון SQLI באתרים המסריחים האלו והסיסמאות דיפולטיביות 4. אני אופתע אם יש SSL מה שעוד יותר הצחיק אותי, זה שפתאום אני שומע אנשים אומרים "אחי אני ברשימה הזאת של הכרטיסי אשראי" ואז אמרתי לעצמי, מאיפה הם יודעים? הרי הרשימה שפורסמה באתרים הגדולים מסתירה את ארבעת הספרות האחרונות. בקיצור התברר שכל אחד שאמר לי שהוא מופיע שם, אחרי בדיקה בקבצים האמיתיים, לא מופיע בשום רשימה. אנשים לא מבינים כנראה ש**** זה 9999 אפשרויות. בלי שום קשר, חברות האשראי כבר חסמו את הכרטיסים האלו בערך שעתיים אחרי שפורסמה הרשימה, גם אם איכשהו הצלחתם להסתנן דרך כל המחסומים האלו, יש לחברות האלו ביטוח והן יחזירו לכם הכל.
-
לפי השם של הקובץ זה SERVICE. 1. start 2. run 3. services.msc ברשימה שאתה רואה, חפש משהו שקשור ל SENTINAL WEB, תלחץ קליק ימני, stop, properties startup > disabled דווח
-
350 ש"ח לקו טלפון ביתי?! היום יש כבר המון אנשים שפשוט ביטלו את קו הטלפון בבית. בתכלס, אין שום סיבה לקו כזה. אם הקרינה היא מה שמפחיד אתכם, תקנו XLINK - ב60$ מEBAY או שתגידו לחברת הסלולר שלכם שאין לכם קליטה בבית (הם מביאים אחד חינם).
-
גניבות רכב ממתחם סינמה סיטי רמת השרון - האם יש פה קורבנות נוספים?
שבלול פרסם הודעה בנושא של Dexter2012 בתוך רכב כללי
יש מחשבים עם ANTI THEFT מובנה בתוכם, מה שעושים בד"כ, זה פשוט להחליף מחשב עם מחשב זמני ששולח פיקודים סטנדרטיים לכל היציאות שלו. יש כבר כלים גנרים לחלוטין לפי מה ששמעתי ומתאימים לעשרות רכבים. רק חסר מערך שירות לקוחות לגנבים. אין שום בעיה לפרק קודן ואימובילייזר עם כמה כבלים ארוכים ופשוט לעקוף אותם. ההנעה עצמה היא פשוטה מאוד. אגב בחניה של הסינמה אין מצלמות וגם אם הייתה שם מצלמת HD, בלילה, לא היית מזהה אף אחד. יודע מה, גם אם היית מזהה, רוב הסיכויים שהמשטרה לא תתאמץ בשבילך (לא מאשים אותה, מאשים את בג"ץ). יש המון פתרונות טכנולוגיים למנוע גניבות רכב, אבל אנחנו שוכחים, שרוב ההגנות הן למראית העין בלבד בכדי שהיצרן יצא "צדיק". גניבות הרכב מניבות ליצרנים מיליארדי דולרים בשנה. רכב נגנב הוא רכב חדש שנקנה + 2 לקוחות שמעתה קונים חלקים מהיצרן. -
בזמנו ראיתי תוכנית בערוץ 8 שמודדת קרינה במכוניות חשמליות. הם טענו שהקרינה ממש חזקה במושב האחורי השמאלי.
-
אני לא מאמין שאף אחד לא כתב Nissan Skyline R32,R33,R34... היא אחד הקווים המנחים לכל המכוניות ה"ספורטיביות" החדשות, כמו EVO, כמו STI וכו'.
-
מה דעתכם על המיני פרארי החדשה שלי ?
שבלול פרסם הודעה בנושא של 4Runner בתוך שיפורים - כוח, אחיזה ומה שביניהם
נראית מגניבה מאוד! סחטיין. הורדת את הסמל לפני שהדבקת את הסטריפים? -
תפתח CASE בPAYPAL מיד, אל תחכה. יש הגבלה ל45 יום אם אני לא טועה אז עדיף למהר, אין לך להפסיד.
-
משחק: 5 עובדות שלא ידעתם עלי (כולל עשרות תגובות של פרנקוס + הקפצה)
שבלול פרסם הודעה בנושא של neon turtle בתוך אוף-טופיק
זה לא הכי חכם לכתוב שהיית ביחידה הכי סודית. אגב, מאיפה אתה יודע שהיא הכי סודית? מטבע הדברים, אתה לא תדע על יחידות יותר סודיות משלך -
שמע, יש משהו שנקרא בועת היי טק: יש רעיון, יש חבר'ה עם "מוניטין היי טק" (בלוגרים וכו'), יש משקיעים עם כסף. בסופו של יום הם יוצרים אפליקציה בעזרת גיוס של מזכירה, משרד יקר בה. פיתוח, 5-10 מתכנתים,QA, גרפיקאית, רכבי ליסינג ובאמת המון המון הוצאות. מצד שני יש גם אנשים שעושים הכל לבד, מהרעיון, עד העיצוב של ה100$ מהודי פרילאנסר (עיצוב שלא נופל ממשרדי עיצוב שלוקחים לך 20 אלף ש"ח) וכמובן התכנות צד שרת + אפליקציה. את זה אפשר לסיים בהוצאות של כמה אלפי עד מעט עשרות אלפי דולרים (כולל חישוב שעות עבודה). יצא לי לראות עשרות מוצרים שפותחו בשיטה הראשונה ופשוט גרמו למשקיעים הפסדי ענק (לרוב) ולעובדים ולמנהלים כאבי ראש ודכאון מטורף, ויצא לי גם לעבוד, לנהל ולפתח מוצרים בשיטה השניה. היתרון בשיטה השניה, אם הרעיון שלך לא הולך הכי טוב, הקמת רעיון פוטנציאלי לאקסיט\רווח מכירתי קלאסי ולא בזבזת כמעט כלום. בנוסף, מהנסיון שלי, הפיתוח הכולל עד שהמוצר על המדף אורך הרבה פחות זמן בשיטה השניה ואף לרוב עולה על האיכות של השיטה הראשונה. זה נשמע מוזר כי יש פחות כ"א, אבל הסיבוכיות והאינטגרציה הכל כך נוראית ומסורבלת בין הרבה בני אדם הופכת את המסע הקצרצר הזה של כמה חודשים בודדים לפתח אפליקציה כמעט בכל קני מידה למסע תדמיתי שאורך כשנתיים עד הסגירה מחוסר תקציב. אני אישית יותר מאמין בשיטה השניה וגם לדעתי הוכחתי במידה מסוימת שהיא עובדת פי כמה יותר טוב. איך זה מתקשר למה ששאלת? יש המון אפליקציות שעולות 2$ והן של מפתחים עצמאים (או גג צוות של 2). הפיתוח אורך כחודשיים-שלושה בזמן הפנוי שלהם והנה עם עשו קופונת של 600K $ ע"פ החישוב שלך... אגב, אמרת ש"יותר מעניין" לפתח אפליקציות למובייל, אני ממש לא מוצא בזה יותר עניין...
-
אם אני לא טועה ה599xx יותר מהירה מהGTO.... לגבי חוקית לכביש אני לא יודע, בטוח לא בארץ בכל אופן, אחרי שנהגתי על פרארי קליפורניה אני יכול להגיד לכם בוודאות שיש טעם לחיים האלו!
-
איפה אפשר למצוא בארץ גופיות עם הדפסים יפים ?(יש תמונה בפנים)
שבלול פרסם הודעה בנושא של Transporter בתוך אוף-טופיק
יש חנות שנקראת TSHOP בסינמה סיטי בראשל"צ. בנוסף, יש שם הנחות לחיילים במועדון "חוגר". -
לדעתי פניה לתחקירן ולתקשורת רק תחמיר את המצב שלכם. אני לא רואה אוניברסיטה בארץ שקולטת "פליטי" מכללה מסוימת זה רק יפגע בשם שלה ואם הסיפור הזה יפורסם גם הפתרון לבעיה יפורסם. עו"ד וזהו.
-
לבחור שכתב על הוצאות על שיפוץ\בניית כבישים, אצלי בעיר, לפני כמה שנים פרסמו כתבה באינדקס שמשפצים כביש מסוים (צובעים ליתר דיוק) במליון שקל. בכל יום עברתי שם בבוקר ובערב וראיתי שהעבודה היא - התקנת עמוד ברזל קטן בגובה 3 מטר וצביעה של שפת המדרכה לאורך גג 15 מטר משני צידי הכביש. איך עבודה כזו אפשר לתרגם למליון שקל, רק עובדי ממשלת ישראל יודעים. כנראה איזה מכרז תפור או קומבינה נפוצה. בגלל זה ההוצאות הן מיליארדים ובכלל זה המיסים הם מיליארדים. הכל רקוב מהשורש.
-
מה 1600 ידני?! כמה דלתות ?
-
רק לגבי הסעיף הראשון אני יכול לענות: מכון בדיקה ממש מול מכון הטסט, "מכון בדיקה אהרון" או שירותי רכב אהרון משהו בסגנון. אחלה שירות, בדיקה מדוקדקת ויעוץ טוב וכנה. מנסיון, 3 מכוניות בדקתי שם.
