über LiW | Impressum | Login  
 
  laufen-in-wuppertal | laufen-in-remscheid | laufen-in-solingen
 
 
Auswahl

Startseite
Lauftermine Monatsübersicht
Treffpunkte (Laufanfänger)
Laufgebiete
Links
Suche:

Laufwetter heute


Webcams Wuppertal
Wo liegt Wuppertal?

Features



veraltete Funktionen:
Bestenliste
Wiki
Newsarchiv
Sicht: Orte Kreise

Last Minute Laufbox

eintragen   alle anzeigen

oder LaufenInWuppertal auf
Facebook (via @gallenkamp)

Tal-Anzeiger

18.11. Crosslauf Freudenberg
17.12. Eulenkopflauf

Bergischer Laufkalender 2017

mehr Wuppertal | SG | RS

Kilometerspiel

Unser Team Wuppertal und die Bergischen im kmspiel:
kmspiel Mitmachen!

 
Blog kmspiel Übersicht (230)
Mo 30.12.2024
So 30.06.2024
Fr 05.01.2024
Mo 01.01.2024
So 03.12.2023
So 02.07.2023
Fr 24.02.2023
So 05.02.2023
So 01.01.2023
So 03.07.2022
Di 28.06.2022
Mi 05.01.2022
So 02.01.2022
Di 02.11.2021
So 11.07.2021
So 04.07.2021
Mo 22.03.2021
Mo 08.03.2021
Mo 15.02.2021
Mi 03.02.2021
Mo 11.01.2021
So 03.01.2021
Do 17.12.2020
So 28.06.2020
Mi 17.06.2020
Mo 30.03.2020
So 12.01.2020
So 05.01.2020
So 29.12.2019
So 08.12.2019
Fr 09.08.2019
So 30.06.2019
Mi 19.06.2019
Fr 29.03.2019
Fr 18.01.2019
Mo 31.12.2018
So 30.12.2018
Mo 17.12.2018
Sa 27.10.2018
Sa 15.09.2018
Di 10.07.2018
Mi 04.07.2018
So 01.07.2018
Mo 25.06.2018
Mo 04.06.2018
Di 15.05.2018
Mi 04.04.2018
Mi 17.01.2018
Mo 01.01.2018
Mi 27.12.2017
Sa 09.09.2017
Sa 26.08.2017
So 02.07.2017
Mo 12.06.2017
Mo 06.03.2017
Mo 23.01.2017
Mi 04.01.2017
So 01.01.2017
Di 27.12.2016
Mo 05.12.2016
Do 10.11.2016
Di 25.10.2016
Do 29.09.2016
Fr 29.07.2016
Mo 04.07.2016
Fr 10.06.2016
Mo 25.04.2016
Mo 28.03.2016
Fr 18.03.2016
So 10.01.2016
So 03.01.2016
Mo 07.12.2015
Mi 23.09.2015
Mo 21.09.2015
So 28.06.2015
Fr 12.06.2015
Mo 18.05.2015
Fr 01.05.2015
Mo 13.04.2015
Mi 08.04.2015
Mo 06.04.2015
So 05.04.2015
Fr 03.04.2015
Mi 01.04.2015
Sa 28.02.2015
Mo 09.02.2015
Mi 21.01.2015
Mi 14.01.2015
Mo 29.12.2014
Sa 06.12.2014
Mo 27.10.2014
Mo 22.09.2014
Fr 05.09.2014
Fr 29.08.2014
Di 08.07.2014
So 29.06.2014
Sa 21.06.2014
Mo 07.04.2014
Fr 21.03.2014
Di 14.01.2014
So 29.12.2013
Mi 11.12.2013
Sa 23.11.2013
Mo 11.11.2013
Mo 04.11.2013
Mo 14.10.2013
Di 08.10.2013
Mo 23.09.2013
Mo 16.09.2013
Mo 09.09.2013
Do 05.09.2013
So 28.07.2013
Mo 01.07.2013
Di 04.06.2013
Fr 19.04.2013
Sa 16.03.2013
Do 14.02.2013
Di 08.01.2013
Mo 31.12.2012
Mo 10.12.2012
Mi 10.10.2012
Do 09.08.2012
Mo 02.07.2012
So 17.06.2012
So 06.05.2012
Mo 09.04.2012
Fr 02.03.2012
Do 02.02.2012
So 01.01.2012
Fr 23.12.2011
So 04.12.2011
Mo 24.10.2011
Sa 03.09.2011
Sa 13.08.2011
Mi 27.07.2011
Mo 04.07.2011
Mi 15.06.2011
Di 26.04.2011
Mi 23.02.2011
So 23.01.2011
So 09.01.2011
Mo 03.01.2011
Di 23.11.2010
Do 14.10.2010
Sa 25.09.2010
Di 14.09.2010
Do 08.07.2010
Sa 12.06.2010
Mo 03.05.2010
Mi 07.04.2010
Mo 22.03.2010
Mo 22.02.2010
Fr 29.01.2010
Mo 11.01.2010
Mo 04.01.2010
Fr 18.12.2009
Di 08.12.2009
Sa 07.11.2009
Mo 14.09.2009
Mi 05.08.2009
So 28.06.2009
Mi 24.06.2009
Di 02.06.2009
Mo 01.06.2009
Mo 25.05.2009
Do 30.04.2009
So 22.03.2009
Mi 18.02.2009
Do 05.02.2009
Fr 16.01.2009
So 11.01.2009
Mo 29.12.2008
Mo 22.12.2008
Di 02.12.2008
Mo 27.10.2008
Do 04.09.2008
Di 26.08.2008
So 10.08.2008
So 27.07.2008
Fr 25.07.2008
So 13.07.2008
So 06.07.2008
Fr 27.06.2008
Di 17.06.2008
Di 10.06.2008
Mo 26.05.2008
Mo 21.04.2008
Mo 14.04.2008
Mo 07.04.2008
Mo 25.02.2008
Mi 06.02.2008
Di 29.01.2008
Mo 21.01.2008
Mo 07.01.2008
Sa 22.12.2007
Di 11.12.2007
Mo 19.11.2007
Di 18.09.2007
Sa 01.09.2007
Mo 20.08.2007
Fr 27.07.2007
Di 29.05.2007
Do 19.04.2007
Fr 09.03.2007
Mi 07.02.2007
Mo 15.01.2007
Fr 01.12.2006
Fr 24.11.2006
Do 19.10.2006
Mi 11.10.2006
Mo 11.09.2006
Di 25.07.2006
Di 06.06.2006
Mi 03.05.2006
Mi 05.04.2006
Do 02.03.2006
Fr 27.01.2006
Sa 14.01.2006
Di 10.01.2006
Mi 04.01.2006
So 01.01.2006
Sa 17.12.2005
Mi 23.11.2005
So 23.10.2005
So 02.10.2005
Fr 23.09.2005
Mi 14.09.2005
Mo 15.08.2005
Do 04.08.2005
Mi 14.01.2004
[ Lexikon | kmspiel@2015-04-03 | erst einloggen | Forum ]
Area: kmsp » Kategorie: Blog

Vorab: die Hinweise von Nutzern haben sich am 1. April verdichtet, dass hier eingebrochen wurden. Und jetzt habe ich Gewissheit: es wurde tatsaechlich eingebrochen Namen, Mailadressen und Passwoerter wurden gestohlen. Fast wie nach einem richtigen Einbruch fuehle ich mich beschmutzt und besudelt, veraergert und ohnmaechtig, auch dass ich meine Gaeste nichts schuetzen konnte.

Ich habe jetzt viel in kmspiel-Logdateien gewuehlt, bin weit zurueck gegangen ... ich konnte viele, viele Einbruchsversuche finden, aber keine erfolgreichen. Gleichzeitig habe ich mir das auf drsl.de angesehen, wo ja die Rennberichte, Zeiten und Veranstaltungen liegen - da ist es bald aehnlich schlimm. Aber auch hier: kein Erfolg.

Dazu muss ich sagen: das kmspiel (und die Code-Basis dazu) stammt von 2004. Inzwischen ist das Haeuschen zu einer Burg ausgebaut worden, mit Zugbruecke und Wassergraben und allem - aus Sicht der heutigen Bedrohungslage wuerde man es aber gleich anders bauen: mit modernem Panzerglas, Alarmmeldern, Scharfschuetzen und Tretminen. Unsere kmspiel-Burg kriege ich nicht mehr zu einem Fort Knox renoviert - das muesste ich dann gleich neu bauen (was ich mir bei 80.000 Code-Zeilen die letzten Tage auch schon ueberlegt habe...)

Also: Einbruchsspuren konnte ich im Umfeld der Burg auch nach laengerer Recherche keine finden. ABER dann stiess ich auf laufen-in-wuppertal.de, auch ein altes Haeuschen von mir, Baujahr 2001. Hier habe ich nicht soviel nachgeruestet wie auf der kmspiel-Burg. Und hier wurde ich dann leider fuendig: ein Service dort zeigt Lauftermine aus der drsl-Datenbank an. Und tatsaechlich hat es jemand in der Nacht zum 22.3.2015 geschafft, hier einzudringen und einen durch einen alten Entwaesserungstunnel bis unter die kmspiel-Burg vorzudringen.
Am 21/Mar/2015 23:03:22 ging es los. Zuerst hat er was mit einer URL eines kroatischen Rockerclubs probiert (:o klingt wie ausgedacht, war aber echt so!), dann hat er gemerkt dass er die Luecke nutzen kann um einen Tunnel zur Burg zu graben (ich will jetzt hier nicht mehr technische Details zum Einbruch oeffentlich einstellen; das waere ein bisschen, wie eine Anleitung zum Bombenbau zu veroeffentlichen).
Um 22/Mar/2015 01:27:56 war er dann in der Burg, hat sich die Datenbank-Struktur / Grundrissplan angeschaut und versucht, sich zurecht zu finden.
Bis 03:50 sind gescheiterte Versuche aufgezeichnet, dann ist erstmal Ruhe.
Ab 06:11 geht es dann wieder los. Ob er sich eine Muetzte Schlaf geholt hat oder in der Zeit das Datenbankschema analysiert oder uebersetzt hat ... wer weiss. Wie gesagt: wir haben hier ja eine individuelle Loesung, was die Sache schwieriger macht als bei allseits bekannten Schemata wie Wordpress usw; andererseits: Feldnamen wie vnname, nname und mail versteht man wohl ueberall auf der Welt.
Im Laufe des Tages wurde jetzt die Luecke im Haeuschen genutzt und einzelne Datensaetze (immer nur einer! damit es wohl nicht auffaellt) durch den Tunnel aus der Burg getragen. Und zwar: zuerst aus der drsl-Bestenliste die Daten vname, nname und mail. Spaeter dann vname, nname, mail und passwort(!) aus der kmspiel-Datenbank.

Die gute Nachricht bei alle dem Schlechten ist: mehr war s nicht. Kein Geb-Datum, kein Ort oder sonst was. Und: es hatte niemand auf den Server direkt Zugriff, ssh, ftp, Backups o.ae. Ausserdem hatte ich schon vor einer Weile angefangen, in einem anderen Tabellenfeld das Passwort gesalzen und gehasht zu speichern. Leider war der Umzug auf das neue System zum Zeitpunkt des Einbruchs noch nicht ganz abgeschlossen. Heisst fuer die Zukunft: sollte so etwas nochmal passieren, kann keiner mit dem Passwort was anfangen.
Und: es sind "nur" die Mailadressen von "vorne" ausgelesen worden ... die im Profil weiter unten angegebene Mail "fuer Admins" nicht. Heisst, wer oeffentlich eine Einmal-Adresse angegeben hat und unten seine private Adresse, muss "nur" die Einmal-Adresse aendern und die alte abschalten.
Und ich vermute fast, dass dem Einbrecher gar nicht klar wo, zu welcher Seite die Daten gehoeren. Er kennt er ja das Haeuschen, durch dass er rein ist (laufen-in-wuppertal.de). Dass die geklauten Schluessel (Passwoerter) zu unserer Burg (kmspiel.de) gehoeren, kann er den Daten eigentlich nicht ansehen. Er wird sich also wahrscheinlich nicht mit eurem Passwort hier einloggen.
Wichtig allerdings: wenn ihr das gleiche Passwort auch auf anderen Seiten genutzt habt, auch unbedingt dort das Passwort aendern!

Damit so ein Einbruch nicht nochmal vorkommt, habe ich nicht nur die Schwachstelle im Haeuschen abgedichtet und geschlossen, sondern auch auf kmspiel.de, drsl.de und laufen-in-wuppertal.de Watchdogs implementiert, die auffaelliges Verhalten gleich melden und ggf. mit einer Error-Meldung abbrechen. Um im Bild zu bleiben: rund um die Burg und im Haeuschen stehen jetzt Wachhunde, die bellen und zur Not auch beissen.
Aber es ist immer noch eine Burg, kein modernes Hochsicherheitsgebaeude. Mir ist durchaus bewusst, dass das ein Dilemma ist: auf der einen Seite echte, persoenliche Daten einzufordern, damit sich die Mitspieler auch untereinander davon ueberzeugen koennen, dass der andere echt ist (und nur so kann das Spiel ja funktionieren); und auf der anderen Seite zur Sicherheit nur eine alte Burg auffahren zu koennen. Selbst, wenn die jetzt Wachhunde hat.

Ich kann das Geschehene leider nicht ungeschehen machen. Was passiert ist, ist passiert - es tut mir sehr leid.

Erste Massnahmen neben den Watchdogs sind ein paar Abschaltungen alter Services, auf laufen-in-wuppertal.de geht z.B. das Einloggen mit altem Passwort einfach nicht mehr. Die kmspiel-Passwoerter alter, nicht mehr aktiver Accounts habe ich alle geaendert und so unschaedlich gemacht. Neue bzw. geaenderte Passwoerter sind nun alle gesalzen und gehasht (kann man also nichts mehr mit anfangen).

Im Moment bin ich noch nicht sicher, wie es jetzt weitergeht. Ideen dazu sind gerade:
- Daten trennen und auf zwei Burgen verteilen...
- generell weniger Daten einfordern
- gar kein oeffentlicher Zugang mehr, nur fuer Mitspieler
- das kmspiel schliessen
- die Server-Logs fuer Mitspieler einsehbar machen

Im Moment haben die Wachhunde soweit alles im Blick - aber wer weiss, ob nicht eines Tages jemand auch die austrickst. 100%ige Sicherheit kann ich im Internet von heute einfach nicht garantieren. Ich werde aber wachsam bleiben. Neue Entwicklungen dazu wie immer an dieser Stelle.

(ich werde jetzt anfangen, eine kurze Info mit Hinweis auf diesen Text an alle 16.000 Accounts zu mailen, auch die alten. Kann ein paar Stunden oder Tage dauern... die Passwoerter von 11.600 alten Accounts wurden automatisiert geaendert und unschaedlich gemacht)

erstellt 03.04.2015 20:26 von Olzo
zuletzt 03.04.2015 20:30 von Olzo | Historie | Versionen
Backlinks aus :