2 gün önce YemekSepeti ile ilgili parolaların düz metin olarak saklandığına dair bir yazı yazmıştım. Bunun üzerine YemekSepet’inden bir eposta aldım, Aynen aktarıyorum:
Sayın Yalazı;
yalazi.org sitenizden paylaşmış olduğunuz yorumunuz değerlendirilmiştir. Yemeksepeti kullanıcılarının şifreleri, veritabanı ortamında AES 128 (Rijndael) algoritması ile şifrelenerek saklanmaktadır. Bu algoritma, bilinen tüm saldırı yöntemlerine (bruteforce dahil) karşı dayanıklı olarak kabul edilmektedir. Yemeksepeti içerisinde kullanıcı yetkilendirme işlemlerini yürüten sistem yazılımları haricinde, kullanıcı şifrelerini çözen hiç bir yazılım bulunmamaktadır. Ayrıca Yemeksepeti kullanıcı şifreleri login sırasında network üzerinden hashlenerek yollanmakta ve bu şekilde ağ izleme (sniffing) yöntemiyle ele geçirilmesi engellenmektedir.
Yardımcı olabileceğimiz farklı bir konu olursa tekrar bilgilerinizi paylaşmanızı rica ederiz. İlginiz için teşekkürler.
Saygılarımızla.
Yemeksepeti.com Kullanıcı İlişkileri
info@yemeksepeti.com
212 359 18 18
444 5 445
Burada, yaptığım yanlışlığı düzeltmem gerekiyor. YemekSepeti parolaları düz metin oalrak saklamıyor. Ancak; kendilerine yazdığım aşağıdaki mesaj ile durumun çok da farklı olmadığını anlattım kendilerine.
On 14-04-2011 17:37, Yemeksepeti.com wrote:
Sayın Yalazı;yalazi.org sitenizden paylaşmış olduğunuz yorumunuz değerlendirilmiştir. Yemeksepeti kullanıcılarının şifreleri, veritabanı ortamında AES 128 (Rijndael) algoritması ile şifrelenerek saklanmaktadır.
AES 128 verdiğiniz bağlantıdan da görüldüğü üzere simetrli bir kriptografi yöntemidir. Yani gerekli anahtarlara sahip olan herhangi bir yazılım/ insan temiz metin olara bu bilgiye erişebilir. Sisteminiz içerisinde bu anahtarların saklı olmadığını iddia etmediğinizi sanıyorum. Bu şartlarda, sistemlerinize erişim sağlayan herhangi bir kişi/yazılım bu anahtarlara ve simetrik kriptolanmış parolalara da erişecektir.
Şifre hatırlatma sisteminiz, hem kriptolu parolalara, hem de anahtarlara erişemeden paroları düz metin haline getiremeyeceğine göre, parolalar ile anahtarların birbirinden izole olduğunu da düşünemeyiz.
Bu algoritma, bilinen tüm saldırı yöntemlerine (bruteforce dahil) karşı dayanıklı olarak kabul edilmektedir.
Burada sorun saldırı yöntemleri değil, kripto anahtarları ile şifrelerin birbirinden izole olmamasıdır. Yani düz metin olarak saklamasanız da bir kaç adım ile çözülebilecek biçimde durduğu ortadadır.
Yemeksepeti içerisinde kullanıcı yetkilendirme işlemlerini yürüten sistem yazılımları haricinde, kullanıcı şifrelerini çözen hiç bir yazılım bulunmamaktadır. Ayrıca Yemeksepeti kullanıcı şifreleri login sırasında network üzerinden hashlenerek yollanmakta ve bu şekilde ağ izleme (sniffing) yöntemiyle ele geçirilmesi engellenmektedir.
Ancak eposta içerisinde bana gönderirken arada sniffing / midm gibi saldırılara açık olduğunu göz ardı edemezsiniz.
Yardımcı olabileceğimiz farklı bir konu olursa tekrar bilgilerinizi paylaşmanızı rica ederiz. İlginiz için teşekkürler.
Bu konuda cevabınızı da aldıktan sonra iletişimimizi yine blogum üzerinden yayınlayacağım..
Saygılarımızla.
Yemeksepeti.com Kullanıcı İlişkileri
info@yemeksepeti.com
212 359 18 18
444 5 445
Kendilerinden henüz teknik bir cevap gelmedi. Sadeceaşağıdaki şu yarı otomatik cevap geldi
Sayın Yalazı;Şifre bilgileri şirketimiz bünyesinde çalışanlarımızca dahi görüntülenememektedir. Ancak yorumlarınız bilgi işlem departmanımız ile paylaşılmıştır.“Siparişleriniz ile ilgili destek hattımıza hemen ulaşmak için yemeksepeti.com ana sayfamızda bulunan canlı yardım butonuna tıklayabilirsiniz.”Saygılarımızla.
Yemeksepeti.com Kullanıcı İlişkileri
info@yemeksepeti.com
212 359 18 18
444 5 445
Sanırım şablon cevap epostasını tam olarak temizlemeden göndermişler. O kadar hata kadı kızında da olur diyoruz
Tabii parolaların saklanmasının yanında önemsiz bir durum bu.