ガンホーへのメールを自分から晒すスレ
[192:(^ー^*)ノ〜さん (03/04/17 23:07 ID:lzB+eEQQ)]
>>191
> もしラグナロクのゲームDBパスワードが流出しても
> ガンホーアカウントを管理してるDBはパスワードが別だから安全と言ってるらしい
パスワードだけじゃないっしょ。物理的に外からアクセスできないようになっているはず。
少なくとも常識的な三層クラサバだったらそう設計する。
つーか「パスワード抜かれたらおしまい」ってのはセキュリティとは言えないぞ。
まぁ抜かれたら相当にまずいのは確かだが。
> 〜exe内にDBパスワード入れるのやめれ
> と重力社にメール出した方がいいかも
「デフォルトの」パスワードが埋め込まれてるだけでしょ?
デフォルトから変更すれば問題ないはず。
と言うか普通は「パスワード」がどっかに見れる状態で保存してあることなんてないんだがな。
(一般的には、パスワードは不可逆暗号化して保存し、入力されたパスワードを同じ方法で
暗号化して比較する。暗号化された文字列からパスワードは復元できない。
ゆえに、内部のどこを探ってもパスワードは出てこないのが普通)
まぁ重力は色々ヌルいからあり得ないとは言わんけど。
[193:(^ー^*)ノ〜さん (03/04/18 08:46 ID:mPkCK/SB)]
>>192
>(一般的には、パスワードは不可逆暗号化して保存し、入力されたパスワードを同じ方法で
>暗号化して比較する。暗号化された文字列からパスワードは復元できない。
これは鯖側がやることです
SQL鯖のクライアントであるアカウント鯖・キャラクター鯖・ゾーン鯖は生のパスワードが必要です
暗号化して入れれば問題ないんだろうけどな
流出した鯖が3文字のパスワードと言うのに疑問もっていたんだが
exe内みたらそのままあったよ
>物理的に外からアクセスできないようになっているはず。
直にはアクセス不可能だが
GMツール(http〜)として使ってる鯖を踏み台にすれば可能
DBがあるであろうIPアドレスはルーターでフィルタかかってる
[194:(^ー^*)ノ〜さん (03/04/18 11:15 ID:FqzAan+7)]
> >>192
> SQL鯖のクライアントであるアカウント鯖・キャラクター鯖・ゾーン鯖は生のパスワード
> が必要です
ああ、なるほど。確かにゲームサーバは生のパスワードを持ってなきゃならんな。
まぁ完全に内部的な処理だから、直接レジストリなり設定ファイルなりを覗かれない限り
漏れることはないだろうが。
> 直にはアクセス不可能だが
> GMツール(http〜)として使ってる鯖を踏み台にすれば可能
> DBがあるであろうIPアドレスはルーターでフィルタかかってる
ソース(略
プロービングでもしたですか。一応プロービングも法的措置の対象だから気を付けてな。
一言で踏み台と言うが、外からDBにアクセスして中身を取り出すためには、
直接SQLのポートを叩くか、外部から操作できるアプリケーションが必要。
チケットセンタのDBを直接操作する必要があるのは(あるとすれば)癌社内だけだから、
そこからのアクセスしかできないようになってると思う。
GMツールのあるwebサーバをリモート操作するってこと?あるいはトロイでも仕込むか。
普通はその手のクリティカルな経路は、IPで縛るだけじゃなくてVPNとかなんかするが。
[195:(^ー^*)ノ〜さん (03/04/18 11:35 ID:mPkCK/SB)]
>>194
>GMツールのあるwebサーバをリモート操作するってこと?
その通り
web鯖をリモート操作でSQL鯖のインポート・エクスポートウィザード使えば内部から外部へ持ち出せる
>直接レジストリなり設定ファイルなりを覗かれない限り
>漏れることはないだろうが。
191の
>〜exe内にDBパスワード入れるのやめれ
>と重力社にメール出した方がいいかも
設定ファイルにパスワード入れようものなら漏れる
実際に鯖パッチ鯖から落ちてきてる
鯖パッチから漏れないようにするならレジストリだろうな
[196:(^ー^*)ノ〜さん (03/04/18 13:13 ID:FqzAan+7)]
> >>194
> >GMツールのあるwebサーバをリモート操作するってこと?
> その通り
> web鯖をリモート操作でSQL鯖のインポート・エクスポートウィザード使えば
> 内部から外部へ持ち出せる
Terminal Serverだかなんだかでコンソール乗っ取られたら、って話だろ?
ROとはもはや何の関係もないな。
あり得ないとは言わんがね。そんなこと気にしてると禿げるぜ。
> 設定ファイルにパスワード入れようものなら漏れる
> 実際に鯖パッチ鯖から落ちてきてる
パッチから漏れたってのは実行ファイルのバイナリに埋め込まれてたパスワードだろ。
ハードコーディングで変更できないとかいうキチガイな仕様じゃない限り、
変更後のパスワードが流出するはずがないだろ。
なんかこう、まるで見てきたみたいに言うけどどこまで事実でどこから憶測なん?
[197:(^ー^*)ノ〜さん (03/04/18 15:17 ID:y3beQKqj)]
>196
社員が言いふらしてるのが憶測・・・というか、希望的観測
一番どうしょうもなさそうなのが事実。
[198:(^ー^*)ノ〜さん (03/04/18 17:03 ID:mPkCK/SB)]
>>196
>ROとはもはや何の関係もないな。
>あり得ないとは言わんがね。そんなこと気にしてると禿げるぜ。
すでにスレ違いな領域に入ってるんだが
まぁ、インターネットで本名とか載せないようにしてるけどな
ゲームの登録時は実在しそうなデータ入れてるし
>> 設定ファイルにパスワード入れようものなら漏れる
>> 実際に鯖パッチ鯖から落ちてきてる
>パッチから漏れたってのは実行ファイルのバイナリに埋め込まれてたパスワードだろ。
>ハードコーディングで変更できないとかいうキチガイな仕様じゃない限り、
>変更後のパスワードが流出するはずがないだろ。
>なんかこう、まるで見てきたみたいに言うけどどこまで事実でどこから憶測なん?
某所の鯖パッチで
マップファイルを除いたフルセットが落ちてきたんだが(ログファイルもそのまま入ってた)
流出したDB・DB設定した物・マップファイルの3つがあれば
本鯖と同じように使えるんだけどな(1台だとモンスター数の修正が必要)
DBのパスも同じだったし・・・
日本鯖のマップ修正パッチもserver\zone\mapfile\の中身全て落ちてきた
"フルセット"が落ちてくることは大規模なアップデート以外無いけどな
「ソースは?」と聞くだろうから
流出した実行ファイル等の日付見れば分かる
日付が同じ=同じパッチに入っていたと言うことになってる
[199:(^ー^*)ノ〜さん (03/04/18 20:47 ID:7bFrc2tl)]
大方の話が出尽くしたような気がしますが、誘導。
以下、その話題は↓がいいかと。
http://www25.big.or.jp/~wolfy/test/read.cgi/ragnarok/1038292696/
[200:(^ー^*)ノ〜さん (03/04/18 21:20 ID:mPkCK/SB)]
他の会社がこうだからとか私ならこうするではなく
実際にどのようなことをしてるかを書くべきではないのか
>>199
扱ってるものが鯖側のパスワード等であって
クライアント側は無関係だからそこもスレ違いになる
[201:(^ー^*)ノ〜さん (03/04/18 22:41 ID:dLKRPK2p)]
まぁ、最後。これで消えるよ。大体納得したし。
ツマラン話を延々として悪かった。
>>200
> 他の会社がこうだからとか私ならこうするではなく
> 実際にどのようなことをしてるかを書くべきではないのか
そんなの分かりゃしないって。
外部から見える情報を元に、内部の構造を推測し、問題点があれば指摘する。
それもまたhackingとゆーことで。
警戒も大事だが、無闇に怯えていてはゲームを楽しめないしね。
ノシ
read.cgi ver5.26 + n2 (02/10/01)