TÔI MẤT (bị hack) TÀI KHOẢN NHƯ THẾ NÀY? IDOR là gì?

แชร์
ฝัง
  • เผยแพร่เมื่อ 3 ม.ค. 2025

ความคิดเห็น • 64

  • @minhtran-uv4nd
    @minhtran-uv4nd 9 หลายเดือนก่อน +6

    Lưu một history dạng {
    "salt abc" : "kết quả hash của pass và salt abc",
    "salt xyz" : "kết quả hash của pass và salt xyz"
    }
    Loop key, value in history
    Nếu hashed(password mới + key) = value thì Password trùng pw cũ ạ

    • @anonystick
      @anonystick  9 หลายเดือนก่อน

      Đúng vậy bro! tks bro!

    • @hoangnguyenvan3505
      @hoangnguyenvan3505 8 หลายเดือนก่อน

      @minhtran-uv4nd anh cho em hỏi KEY mà anh nhắc đến ở đây là KEY gì vậy ạ, và nó tương ứng với mỗi User hay sao ạ?

    • @hoangnguyenvan3505
      @hoangnguyenvan3505 8 หลายเดือนก่อน

      @@anonystick nhờ anh giải đáp giúp em thắc mắc KEY ở đây là gì với ạ.

    • @minhtran-uv4nd
      @minhtran-uv4nd 7 หลายเดือนก่อน

      @@hoangnguyenvan3505 key, value của object ấy bn. k ph key secret đâu
      let a = {
      name: "foo"
      age: 23
      }
      key là name vs age

  • @pitySummer
    @pitySummer 9 หลายเดือนก่อน +1

    hay quá ạ, mỗi ngày 1 kiến thức mới

    • @anonystick
      @anonystick  9 หลายเดือนก่อน

      Video sau hay hơn nữa.

  • @caotichcuc
    @caotichcuc 9 หลายเดือนก่อน +3

    Anh làm video về những cách bảo mật APIs từ đơn giản đến nâng cao đi ạ

  • @ngChinh04
    @ngChinh04 8 หลายเดือนก่อน +1

    Cho em hỏi khi tham gia thành viên sẽ được xem những khóa học hay những kiến thức gì khác ạ

    • @anonystick
      @anonystick  8 หลายเดือนก่อน

      Em xem Outline tại đây hen: github.com/anonystick/anonystick

  • @dungam9402
    @dungam9402 8 หลายเดือนก่อน +1

    cái bài rbac của anh thật sự giúp em rất nhiều

  • @tringuyencaothien2412
    @tringuyencaothien2412 9 หลายเดือนก่อน +2

    có những loại thuật toán mã hoá 1 chiều mà
    thì user nhập vô rồi đi qua thuật toán ra mã một chiều compare 2 cái lại vs nhau thì biết người ta nhập lại password raw thôi

  • @DongChiDongLao
    @DongChiDongLao 9 หลายเดือนก่อน +3

    12:40 Nếu mật khẩu của các nền tảng là như nhau, thế còn bảo mật 2FA thì sao ạ

  • @lugiadev
    @lugiadev 8 หลายเดือนก่อน +1

    Cái vụ Độ Mixi chú nghĩ xa quá rồi =)) Do ông Độ ham tiền nên mới dính, kể cá có mật khẩu thì vẫn còn 2FA mà? IP lạ bị bắt 2FA ngay. Còn đây nó vô thẳng qua Cookie

  • @Jack90Nguyen
    @Jack90Nguyen 9 หลายเดือนก่อน +1

    Như mình thì khi đăng ký 1 ứng dụng hay trang web thì mình sẽ có công thức để tạo pass dựa trên pass gốc mình hay dùng
    Tùy theo mức độ quan trọng password gốc sẽ khác nhau, như vậy có lộ pass thì cũng ko dò ra dc hết tài khoản

  • @TaiNguyen-f9e
    @TaiNguyen-f9e 8 หลายเดือนก่อน

    cháu kh có visa, nhưng rất muốn đăng kí hội viên kênh của chú để học khóa nodejs thì phải làm sao ạ.

  • @McBrideJohn-fp5nk
    @McBrideJohn-fp5nk 8 หลายเดือนก่อน +1

    ví dụ nó lấy được thông tin đăng nhập vào Google hoặc Facebook thì làm sao để vượt được 2FA Auth ?

  • @leehuken
    @leehuken 8 หลายเดือนก่อน +1

    E lại nghĩ khác a 1 chút, e thấy các team quản lý phụ trách IT của mấy nghệ sĩ hay streamer trình độ bảo mật của họ tương đối khá, đồng ý là Độ ít am hiểu về IT có thể bị, nhưng cũng phải qua đc những team kia nữa.

    • @McBrideJohn-fp5nk
      @McBrideJohn-fp5nk 8 หลายเดือนก่อน

      hay hung thủ chính là những team kia :D

  • @_NguyenThuanAn
    @_NguyenThuanAn 9 หลายเดือนก่อน +2

    trường hợp lộ password nghe cũng hợp lý. Nhưng mà mấy trang hay nên tảng như google, steam giờ đều có 2FA. Lúc em cài lại windows đăng nhập lại gg dù vẫn là thiết bị đó, ip mạng đó mà vẫn bị dính 2fa. Chẳng lẽ có thể bypass được?

  • @hoanguyenkhanh8824
    @hoanguyenkhanh8824 9 หลายเดือนก่อน +4

    Em thấy có vấn đề gì với việc kiểm tra password cũ trùng với password mới đâu anh nhỉ?
    Giống với bước login, user phải gửi password tới BE, sau đó BE verify password đó với password đã được mã hoá trong DB, nếu giống thì mới cho login
    Ko biết em có hiểu nhầm điều gì ko

    • @anonystick
      @anonystick  9 หลายเดือนก่อน

      Không em, em hỏi vậy đúng á. Đều mình hay đa nghi vì sao lại làm vậy mà các hệ thống ghê gớm hơn họ không cần làm vậy? Có lẽ nội công yếu??? Ý anh là vậy á em

  • @phamquangloc
    @phamquangloc 9 หลายเดือนก่อน +1

    Có thể gọi là Enforce password history. Nếu nó để max vài lần thôi cũng ok, kỹ thuật này lâu rồi, thử đổi 100 làn mà nhận hết là trùng thì toang rồi. 😂

  • @KieuTran-iq6rv
    @KieuTran-iq6rv 9 หลายเดือนก่อน +3

    Kênh Độ Mixi bị hack, mình nghĩ là hacker đánh cắp cookie của trình duyệt chứ không phải đánh cắp mật khẩu. Nếu dùng mật khẩu để đăng nhập sẽ cần nhập mã bảo mật 2 lớp. Khi có cookie nó sẽ coi như mình đã login rồi (giống chức năng remember me) nên hacker nó có thể thêm sđt, thêm phương thức verify, xóa sđt... mà không cần nạn nhân phải làm gì cả.

    • @anonystick
      @anonystick  9 หลายเดือนก่อน +1

      yes sir, công nhận nhiều phương thức quá hen. video tập trung vào system design interview nhiều hơn. Càm ơn bro!

  • @trandinhnamz
    @trandinhnamz 4 หลายเดือนก่อน

    Hóa ra em đã tấn công IDOR vào web trường từ năm nhất để lấy thông tin bạn cùng lớp

  • @abbaab7139
    @abbaab7139 8 หลายเดือนก่อน

    lộ mật khẩu do thói quen người dùng thì họ còn phải mật khẩu cấp 2 nữa làm sao phải . Nó đánh cắp cookies , hoặc chiếm quyền sử dụng máy

  • @simonIsDev
    @simonIsDev 9 หลายเดือนก่อน +1

    rất hay ạ

  • @16-hoanglan89
    @16-hoanglan89 9 หลายเดือนก่อน +1

    làm thế nào để vào được kênh discord của anh vậy ạ

    • @anonystick
      @anonystick  9 หลายเดือนก่อน +1

      Trong các video member á em

  • @duytapnoi
    @duytapnoi 9 หลายเดือนก่อน +1

    chỗ mật khẩu trùng mật khẩu cũ thì bình thường mà anh, vì ngta lưu hash pass cũ

    • @anonystick
      @anonystick  9 หลายเดือนก่อน

      Đúng em, video sau chúng ta nói rõ nhiều hơn về issue này.,

  • @HoangDoGia-k2l
    @HoangDoGia-k2l 9 หลายเดือนก่อน +1

    đặt giống pass cho dễ nhớ ạ :)))

  • @thinhbui4835
    @thinhbui4835 9 หลายเดือนก่อน +3

    Ủa nếu đúng là hệ thống bank thì họ biết pw trùng pw cũ chứ anh, đem so chuỗi hash là đc mà

    • @anonystick
      @anonystick  9 หลายเดือนก่อน +2

      Hash mà có salt thì không thể giống nhau... Gần như không thể

    • @kakashiuchiha6996
      @kakashiuchiha6996 9 หลายเดือนก่อน +2

      @@anonystick Anh đoán là tk TH-cam, Steam của a Độ bị hack vì hacker tìm đc tk mật khẩu từ những trang khác ví dụ mua sách, mua đồ chơi cho con, bla bla. Nhưng anh quên là youtube, FB nó có bảo mật 2 lớp mà anh khi tk nơi khác đăng nhập thì sẽ thông báo có tk lạ về ĐT mình ngay. V chẳng lẽ hacker vượt đc bảo mật 2 lớp lun à anh Hmmm

    • @trungle-gn6bw
      @trungle-gn6bw 9 หลายเดือนก่อน

      @@kakashiuchiha6996 máy bạn dùng ở nhà bạn sẽ ko bao giờ hỏi 2FA mỗi lần bạn vào fb. nó tấn công được cả vào router giả dạng máy nạn nhân và IP ở nhà nạn nhân nên fb ko thể biết được.

    • @MUVietPlus
      @MUVietPlus 9 หลายเดือนก่อน

      @@kakashiuchiha6996Anh Độ lấy lại đc lần 1. Xong bị bem tiếp lần 2. Cái này tỷ lệ rất cao mà máy tính đã dính sẵn và bị trạng thái chiếm quyền máy rồi chứ cũng k hẳn là login nơi khác

    • @dvkhoa
      @dvkhoa 9 หลายเดือนก่อน

      @@anonystick không giống thì ông login kiểu gì???

  • @linuxdpable
    @linuxdpable 9 หลายเดือนก่อน +1

    Làm ăn gian lận thôi. Mình toàn mã hoá một chiều.

  • @NNguyen12
    @NNguyen12 8 หลายเดือนก่อน +1

  • @quanphamanh957
    @quanphamanh957 9 หลายเดือนก่อน +1

    Facebook họ cũng bắt 6 tháng đổi 1 lần và cũng detect được pass mới đã từng có chưa

  • @HieuMaiXuan-de1bt
    @HieuMaiXuan-de1bt 9 หลายเดือนก่อน +1

    Yes

  • @trandinhnamz
    @trandinhnamz 4 หลายเดือนก่อน

    BIDV la ro

  • @samaHama-wfssa
    @samaHama-wfssa 9 หลายเดือนก่อน +1

    Em thấy fb cũng bít dc pw cũ và mới nữa anh

    • @anonystick
      @anonystick  9 หลายเดือนก่อน +1

      Kể cũng lạ, mà anh điều tra ra rồi... kkakak

    • @samaHama-wfssa
      @samaHama-wfssa 9 หลายเดือนก่อน +1

      ​@@anonystick hóng ạ

  • @trandinhthientank17hcm43
    @trandinhthientank17hcm43 9 หลายเดือนก่อน +1

    yes

  • @nguyenminhrelex
    @nguyenminhrelex 9 หลายเดือนก่อน +1

    Yes :))

  • @ccqv3837
    @ccqv3837 9 หลายเดือนก่อน +1

    yes =))

  • @sachnoimienphi
    @sachnoimienphi 9 หลายเดือนก่อน +1

    1

  • @minhthinhtran7216
    @minhthinhtran7216 9 หลายเดือนก่อน +1

    yes =)))