Arşiv:

Nisan, 2011

...

Yeditepe Tatilde

yorum yok

Ay başında Yeditepe Üniversitesi‘nin Maltepe Huzur evi sakinleri icin düzenledigi #yeditepetatilde başlıklı etkinliğe katıldım. Etkinlik dediğime bakmayın gayet anlamlı bir tatildi aslında.

Gabriela Olaru ve Zeynep Kulan

Gabriela Olaru ve Zeynep Kulan

Gabriela Olaru ve Zeynep Kulan’in organizasyonunu yaptığı etkinlikte Maltepe Huzurevi sakinlerinin İstek vakfı Şile Doğa Tatilköyü’nde bir hafta sonu geçirme dilekleri gerçekleştirildi. Tabii biz de hem onlarla tanışma hem de güzel bir haftasonu geçirme şansini yakaladık.

Organizasyon için ben ve benim gibi sosyal medya gönüllüleri davet edildi, huzur evi sakinleriyle bir araya gelip onlarla tanışmamız ve hep birlikte güzel vakit geçirmemiz hedeflendi. Ve inanin bu hedef hem bizim açımızdan hem de huzur evi sakinleri açısından başarılmış oldu.

 

Yağmurda Boğaz Köprüsü

Yağmurda Boğaz Köprüsü

Öncelikle haftasonunun yağışlı olması biraz üzüntü yaratmış olsa da, Huzurevinden sakinleri alıp servis ile bir arada Şile’ye yola çıkmamız ile birlikte havanın durumunu önemsemez olduk.

2 servis dolusu “genç” – biz yaşça onlar ruhen – İstanbul’dan Şile’ye goğru, dolu dolu 2 gün geçirmek için yola çıktık. Yolculuk esnasında Huzur evi sakinleri henüz biz yaşlıları aralarına almaya cok gönüllü değillerdi doğrusu. Sanırım üzerlerindeki içe kapanıklığı henüz atamamışlardı. Sakin bir yolculuk yaparak Şileye vardık. Tabii yolculuk esnasinda huzurevinde kalmayi tercih edenlere çokça içerlendiler. “Aman! Koridor bekçileri”

Doğa Tatil Köyü, Göl, Kuğu ve Ördekler

Doğa Tatil Köyü, Göl, Kuğu ve Ördekler

Şile’ye varınca karşımıza surlarla çevrilmiş yem yeşil Doğa Tatil Köyü çıktı. Doğrusu Yeditepe bu işi de çok güzel kıvırıyormuş. Güzel, yemyeşil bir çevre, ördekler ve kuğularla dolu bir gölet, muhteşem villa odalar ve güler yüzlü personel ile karşılandık. Kısa süren giriş işlemlerinden sonra odalara, pardon villalara dağıldık.

Doğa Tatil Köyü’ne girdiklerinden itibaren Huzur evi sakinlerinin gözlerinden okunmaya başlanan mutluluk ve heyacan görmeye değerdi doğrusu. Sonuçta güzel yağışlı bir ilkbahar gününde kapalı odalarda oturmak yerine mis gibi göl ve çayırların arasında biz gençlerle zaman geçireceklerdi. Bu mutluluk haksız değildi tabii ki :)

Dans Ediliyor

Dans Ediliyor

Biraz odalarda dinlendikten sonra öğle yemeği için Doğa Tatil Köyü’nün yemek salonuna geçtik. Doğrusu Doğa Tatil Köyü’nün şefleri o kadar güzel yemekler hazırlamıştı ki, kaşıkla verdiğim kiloları, kepçeyle geri alacağımdan korktum doğrusu. Hatta korkmakta o kadar haklıymışım ki, orada arttırdığım tatlı yeme miktarımı hala daha  azaltamadım. Yemekte önce herkes kendi arkadaşları ile guruplaştı. Hatta önce onların arasına karışamadık. Ama yemekten sonra dağılarak onlarla tanışıp, hallerini hatırlarını sorduk, onlarla vakit geçirmenin yollarını aradık.

 

 

Tavlada hep yenildik!

Tavlada hep yenildik!

Yemek sonrasında aralarına dağılmamız o kadar sevindiler ki, yavaş yavaş birbirimize alıştık koyu sohbetlere daldık. Daha sonra da oyun odası denen, okey, tavla, iskambil oynayabildiğimiz televizyonlu odaya geçerek bu sohbetlere oyunlar eşliğinde devam ettik. Bu bahsettiğim oyunları pek sevmediğim ve ne yazık ki kısa süre içinde bitirmem gereken bir yazılım işim olduğu için, ben daha çok bilgisayar başındaydım. Ama bu durum da, Huzur evi sakinleri için apayrı bir şey yapabilmeme vesile oldu; Telefonları için müzik indirmek :) .

 

 

Zeynep Kulan, Serdar Kulan Sahne Performansı

Zeynep Kulan, Serdar Kulan Sahne Performansı

İlk gün havanın yağmurlu olması nedeniyle pek dışarıda gezilemedi. Büyük oranda oyun odasında kaldık.. Taki akşam güzel bir akşam yemeği yedikten sonraki müzikli eğlenceye kadar. Yeditepe Kurumsal iletişim çalışanı Zeynep Kulan, babası ve babasının arkadaşları ile çok güzel bir müzik şöleni hazırlamış bizlere. Doğrusunu isterseniz Zeynep’in sesi çok güzeldi sahnede devleşti. Ama Babası sahneye çıktığında gerçekten büyülendik. O gece unutulmaz oldu doğrusu. Huzur evi sakinleri ile dans ettik. Hatta bazı sesi güze huzur evi sakinlerini sahneye alarak şarkı söyledik hep birlikte. Gece bittiğinde daha devam etmeliydi diyorduk hep birlikte.

 

Ertesi gün hava biraz güneş açtı ve yağmur dindi. Bu sayede doğa Tatil köyünde gezerek, ‘Doğa’yla buluşabildik. Her yerde ördekler, çimler, ağaçlar çok güzel heykeller bulunuyor. Salıncaklar, masalar, hamaklar tam olarak kafa dinlenebilecek bir yer Doğa tatil köyü.. Ben ne yazık ki yine bu güzelliklerden çok faydalanamadım. Çünkü bilgisayar başında olmam gerekiyordu. Ama bu yine Huzurevi sakinleriyle birlikte sohbet etmeme, oyun oynamama engel olmadı. Az da olsa onlara da zaman ayırabildim.

2.Gün Huzur evi sakinlerinin akşam yemeğine yetişebilmesi için biraz erken bitse de yine çok güzel geçti. Gençlere oyunlarda kaç kez yenildik biz bile sayamadık :) Fotoğraflar çektik, sohbetler ettik. Unutulmaz bir hafta sonunu böylece tamamlamış olduk.

Bu güzel hafta sonu için Öncelikle Maltepe Huzur evi sakinlerine tek tek, daha sonra Yeditepe Üniversitesine, Yeditepe üniversitesi kurumsal iletişim çalışanlarına, Doğa Tatil Köyü çalışanlarına, Bize muhteşem bir müzik şöleni yaşatan Zeynep ve Serdar Kulan’a ve Arkadaşlarına, ve bu etkinliğe katılan tüm gönüllülere teşekkür ediyorum. Çok güzel bir hafta sonu için hepinize teşekkürler.

YemekSepeti ve DropBox Arasındaki Benzerlik

yorum yok

Birkaç gün önce YemekSepeti hakkında 2 yazı yayınlamıştım.

Yazılarda öncelikle YemekSepeti‘nin parolarımızı düz metin olarak sakladığını söyledim ancak YemekSepet’inden gelen açıklama sayesinde bunun yanlış bir bilgi olduğunu parolaların düz metin olarak değil AES128 ile simetrik kriptolama ile saklandığı bilgisini paylaşmıştım. Ancak otomatik olduğunu tahmin ettiğim “Parola Hatırlatma Sistemi” parolalarımıza düz metin olarak erişebiliyorsa, kripto anahtarları ile kriptolu parolaların birbirinden izole olmadığını ve bu durumun olası bir güvenlik açığı yarattığını yazdım.

Bugün düzenli olarak takip ettiğim HackerNews de Miguel de Icaza‘nın blogundan bir yazıyla karşılaştım. Miguel, blogunda DropBox‘ın güvenlik ve kullanım şartlarında yaptığı değişiklikler üzerine bir “mahremiyet problemi”nden bahsediyor.

DropBox yaptığı son değişikliklerle, hükümetin istemesi durumunda dosyalarınızı kriptosuz olarak hükümete teslim edeceğini belitmiş. Ancak Icaza’nın buradaki tepkisi bu duruma değil.

DropBox’ın dosyaları istediği anda kriptosuz olarak hükümete verebiliyorsa, kripto anahtarları ile kriptolu dataların izole tutulup tutulmadığı, çalışanların bu 2 ayrı veriye istenmeyen şartlarda erişip erişemeyeceği gibi konuların tartışmalı kaldığını söylüyor.

Bu durum DropBox ile YemekSepeti ni aynı sepete yerleştiriyor. Kriptolu verilerin güvenliği 2 şirket tarafında da tartışmalı durumda demek oluyor.

Umarım YemekSepeti yakında bu duruma bir çözüm bulur. Aslında hala daha, bir parola sıfırlama sistemi yerine, simetrik kriptolama gibi karışık ve güvenlik açığı problemi yaratabilecek bir yöntemi tercih ettikleri konusunda şaşkın durumdayım.

YemekSepeti’nden gelen cevap ve yorumlarım

4 yorum

2 gün önce YemekSepeti ile ilgili parolaların düz metin olarak saklandığına dair bir yazı yazmıştım. Bunun üzerine YemekSepet’inden bir eposta aldım, Aynen aktarıyorum:

Sayın Yalazı;

yalazi.org sitenizden paylaşmış olduğunuz yorumunuz değerlendirilmiştir. Yemeksepeti kullanıcılarının şifreleri, veritabanı ortamında AES 128 (Rijndael)  algoritması ile şifrelenerek saklanmaktadır. Bu algoritma, bilinen tüm saldırı yöntemlerine (bruteforce dahil) karşı dayanıklı olarak kabul edilmektedir.  Yemeksepeti içerisinde kullanıcı yetkilendirme işlemlerini yürüten sistem yazılımları haricinde, kullanıcı şifrelerini çözen hiç bir yazılım bulunmamaktadır. Ayrıca Yemeksepeti kullanıcı şifreleri login sırasında network üzerinden hashlenerek yollanmakta ve bu şekilde ağ izleme (sniffing) yöntemiyle ele geçirilmesi engellenmektedir.

Yardımcı olabileceğimiz farklı bir konu olursa tekrar bilgilerinizi paylaşmanızı rica ederiz. İlginiz için teşekkürler.

Saygılarımızla.

Yemeksepeti.com Kullanıcı İlişkileri
info@yemeksepeti.com
212 359 18 18
444 5 445

Burada, yaptığım yanlışlığı düzeltmem gerekiyor. YemekSepeti parolaları düz metin oalrak saklamıyor. Ancak; kendilerine yazdığım aşağıdaki mesaj ile durumun çok da farklı olmadığını anlattım kendilerine.

On 14-04-2011 17:37, Yemeksepeti.com wrote:

Sayın Yalazı;

yalazi.org sitenizden paylaşmış olduğunuz yorumunuz değerlendirilmiştir. Yemeksepeti kullanıcılarının şifreleri, veritabanı ortamında AES 128 (Rijndael) algoritması ile şifrelenerek saklanmaktadır.

AES 128 verdiğiniz bağlantıdan da görüldüğü üzere simetrli bir kriptografi yöntemidir. Yani gerekli anahtarlara sahip olan herhangi bir yazılım/ insan temiz metin olara bu bilgiye erişebilir. Sisteminiz içerisinde bu anahtarların saklı olmadığını iddia etmediğinizi sanıyorum. Bu şartlarda, sistemlerinize erişim sağlayan herhangi bir kişi/yazılım bu anahtarlara ve simetrik kriptolanmış parolalara da erişecektir.

Şifre hatırlatma sisteminiz, hem kriptolu parolalara, hem de anahtarlara erişemeden paroları düz metin haline getiremeyeceğine göre, parolalar ile anahtarların birbirinden izole olduğunu da düşünemeyiz.

Bu algoritma, bilinen tüm saldırı yöntemlerine (bruteforce dahil) karşı dayanıklı olarak kabul edilmektedir.

Burada sorun saldırı yöntemleri değil, kripto anahtarları ile şifrelerin birbirinden izole olmamasıdır. Yani düz metin olarak saklamasanız da bir kaç adım ile çözülebilecek biçimde durduğu ortadadır.

Yemeksepeti içerisinde kullanıcı yetkilendirme işlemlerini yürüten sistem yazılımları haricinde, kullanıcı şifrelerini çözen hiç bir yazılım bulunmamaktadır. Ayrıca Yemeksepeti kullanıcı şifreleri login sırasında network üzerinden hashlenerek yollanmakta ve bu şekilde ağ izleme (sniffing) yöntemiyle ele geçirilmesi engellenmektedir.

Ancak eposta içerisinde bana gönderirken arada sniffing / midm gibi saldırılara açık olduğunu göz ardı edemezsiniz.

Yardımcı olabileceğimiz farklı bir konu olursa tekrar bilgilerinizi paylaşmanızı rica ederiz. İlginiz için teşekkürler.

Bu konuda cevabınızı da aldıktan sonra iletişimimizi yine blogum üzerinden yayınlayacağım..

Saygılarımızla.

Yemeksepeti.com Kullanıcı İlişkileri
info@yemeksepeti.com
212 359 18 18
444 5 445

Kendilerinden henüz teknik bir cevap gelmedi. Sadeceaşağıdaki şu yarı otomatik cevap geldi :)

Sayın Yalazı;
Şifre bilgileri şirketimiz bünyesinde çalışanlarımızca dahi görüntülenememektedir. Ancak yorumlarınız bilgi işlem departmanımız ile paylaşılmıştır.
“Siparişleriniz ile ilgili destek hattımıza hemen ulaşmak için yemeksepeti.com ana sayfamızda bulunan canlı yardım butonuna tıklayabilirsiniz.” 

Saygılarımızla.

Yemeksepeti.com Kullanıcı İlişkileri
info@yemeksepeti.com
212 359 18 18
444 5 445

Sanırım şablon cevap epostasını tam olarak temizlemeden göndermişler. O kadar hata kadı kızında da olur diyoruz :) Tabii parolaların saklanmasının yanında önemsiz bir durum bu.

Yemeksepeti şifreleri düz metin olarak saklıyor

11 yorum

Az önce uzun zamandır giriş yapmadığım Yemeksepeti’ne giriş yapamayınca, parolamı unuttum linkini kullanarak parolamı sıfırlamak istedim. Daha doğrusu ön tanımlı olarak parolamın sıfırlanacağını düşündüm. Ancak bilmediğim 2 şey vardı,

1. YemekSepeti, parolamı düz metin olarak sakladığı için bana eposta içinde hali hazırda kullandığım parolamı gönderdi.
2.Tarayıcımda no-script eklentisi kullanarak bir çok jsnin ve flashın çalışmamasını sağlıyorum. Bu yüzden Javascript kapalı olduğu için YemekSepeti girişi yapamıyormuşum.

 

YemekSepeti lütfen parolalarımızı sil! Ve bu işi düzgün yap.. Kullanıcı girişi yapmak için neden js zorunlu olsun ki?!?!

Switch to our mobile site