作者:
gpc (gpc)
2014-01-16 01:11:46神魔的安全性算是近期來最爛的,
正確來說毫無安全性
就妳你綁了fb,twitter,...任何不知道你綁定的帳號密碼,一樣可以輕鬆的使用妳的帳號,
然後做一些有趣的事情,
因為神魔唯一的認證是一組隱藏的密碼,
這組隱藏的密碼不會因為你綁定FB或這改FB密碼就跟著變.
一旦任何人拿到這組隱藏密碼,就可以當妳帳號,不管妳怎麼改~
所以強烈建議不要公開環境WIFI裡面玩神魔,或者謹慎使用ROOT或JB的軟體
※ 引述《alice50734 (Alice)》之銘言:
: 我是綁facebook玩的
: 也沒有其他人知道我的facebook密碼呀~
: 但是剛才想打水靈魂賜福
: 卻發現有人把我的輪迴和水靈魂賜福都打完了!><
: 超難過的:(
作者:
gpc (gpc)
2014-01-16 01:17:00隱藏密碼不能改 別人拿掉就會變成妳
作者:
gpc (gpc)
2014-01-16 01:22:00觀察他的存檔就知道了
作者:
gpc (gpc)
2014-01-16 01:23:00想要知道更細節我可以說明 妳懂coding的話我說明妳才聽的懂喔
作者:
gpc (gpc)
2014-01-16 01:24:00不然之前板上有個人首抽幾萬個 他是怎麼管理帳號的:P
的確是如此 網路上文章一堆 都說小心wifi連線 神魔的連線是沒有加密的@@
作者: wwwsamyoui12 (那個那個) 2014-01-16 01:25:00
跟我想得差不多 真不愧是gpc大
作者:
gpc (gpc)
2014-01-16 01:26:00到現在4.51板 還是走HTTP阿 明文傳輸 超厲害 都不知道MH再想什
作者:
ian90911 (xopowo)
2014-01-16 01:27:00之前就有人轉貼過文章說了
作者:
rehtie (萬籠蒸煮)
2014-01-16 01:27:00推 公開WIFI本身也沒有加密傳輸 根本就超容易擷取到
或許能出個踢出所有裝置 或許能改善一些被重複登入的帳號
作者:
x850519 (小魯弟)
2014-01-16 01:29:00MH只有關卡有簡單加密而已其他,我昨天就發一篇了,唉
作者:
ian90911 (xopowo)
2014-01-16 01:29:00#1IilDOIo 文內的部落格請詳閱
作者:
rehtie (萬籠蒸煮)
2014-01-16 01:29:00那沒有用 只要改不了那組隱藏密碼 誰手裡有密碼誰就能登入
作者:
awu0204 (阿武)
2014-01-16 01:30:00gpc大說的,看來真的要小心點了
作者:
trywish (一一二)
2014-01-16 01:31:00與其說隱藏密碼,到不如說是遊戲自己設的密碼,畢竟要向FB
作者:
x850519 (小魯弟)
2014-01-16 01:31:00我只能說那組隱藏密碼不用本科系都可以擷出來,夠簡單吧
作者:
x850519 (小魯弟)
2014-01-16 01:32:00不過綁twitter的不用擔心,FB才需注意
作者:
trywish (一一二)
2014-01-16 01:32:00然後作為神魔的認證密碼,那當然你FB怎改都無效
作者:
gpc (gpc)
2014-01-16 01:32:00twitter也一樣喔 神魔認證的方法是一樣的:P
作者:
x850519 (小魯弟)
2014-01-16 01:33:00不那組隱藏CODE是要由FB漏洞形成,推特大可放心
綁甚麼都一樣的 你在公開的wifi玩 厲害一點的都可以盜
作者:
trywish (一一二)
2014-01-16 01:34:00基本上都一樣,除非遊戲商和社群帳號有關,不然普通拿不到社群帳號的遊戲商,密碼當然得自己創。那如果有關聯的話,
作者:
gpc (gpc)
2014-01-16 01:34:00我都可以登進別人綁TWITTER的帳號的說 我根本不知道他綁什
作者:
trywish (一一二)
2014-01-16 01:35:00那變成要小心社群把你的帳密外洩給了遊戲商,當然會加密就是了。
作者:
x850519 (小魯弟)
2014-01-16 01:35:00把神魔檔案完整看過就會知推特不用太擔心
作者:
x850519 (小魯弟)
2014-01-16 01:36:00但還是解的出來
作者:
suin7913 (很閒很無聊)
2014-01-16 01:36:00感覺是被人用封包盜帳號了 最近好像常看到 某論壇也有在討論
作者:
gpc (gpc)
2014-01-16 01:37:00妳知道現在那些專業到帳號的都不是用APP了嗎
作者: senastey (新竹光頭王) 2014-01-16 01:37:00
你們說的我半句都沒看懂
作者:
x850519 (小魯弟)
2014-01-16 01:38:00那些東西我都有只是礙於版規不能細講而已,某float
作者:
bettybuy (什麼事都叫我分心)
2014-01-16 01:39:00那用需帳密登入的WIFI 危險性也很大嗎??例如學校的WIFI
作者:
Waitaha (Waitaha)
2014-01-16 01:40:00fb access token?
作者:
gpc (gpc)
2014-01-16 01:40:00登入跟本不需要FB_ACCESS_TOKEN
作者:
x850519 (小魯弟)
2014-01-16 01:42:00連我和那幾個小魯蛇都搞的出來了,MH真的要檢討一下
作者:
sft005 (WTF)
2014-01-16 01:45:00可是我不太懂盜這個幾乎是單機的遊戲幹嘛...
作者:
sft005 (WTF)
2014-01-16 01:46:00沒有利潤利益支持 規模不會影響到什麼玩家更因為沒有加密 破了也沒成就感 愉快犯的機率也低
作者:
trywish (一一二)
2014-01-16 01:47:00盜版是其次,光登入都可能登錯帳號,就知道問題了
作者:
Rindou (雨宮林道)
2014-01-16 01:49:00屁孩刪卡都可以上新聞了 被盜有什麼好意外
作者:
sft005 (WTF)
2014-01-16 01:50:00我就說了 屁還刪卡是能刪多少次還不膩? 影響規模的問題
作者:
sft005 (WTF)
2014-01-16 01:51:00這不是什麼會影響很大眾的東西 MH當然把優先順序放在後面
作者:
sft005 (WTF)
2014-01-16 01:52:00當然這公司這處理很爛 但這種利益極大化做的就台灣模式XD
作者:
sft005 (WTF)
2014-01-16 01:53:00考量公司處理問題的時候 怎麼會從一個玩家的角度出發...
作者:
sft005 (WTF)
2014-01-16 01:54:00我只是說 這問題可以很嚴重 但是規模只會很小 他們不會理
作者:
sft005 (WTF)
2014-01-16 01:58:00問題深度很深 但是廣度很窄 這樣看得懂嗎?
作者:
rehtie (萬籠蒸煮)
2014-01-16 02:00:00公會系統出來 搞不好反而成了盜帳號的誘因(笑)
作者:
iamlazy (我是懶人)
2014-01-16 02:01:00只要卡片 金錢 魔法石不能交易,惡意盜帳號應該還好 反之.
作者:
iamlazy (我是懶人)
2014-01-16 02:02:00要是以後MH腦袋被雷打到開放交易就..................
盜帳號還好? 假設你拿到一個不認識的人的帳號裡面一堆石頭 我想大部分的人還是自己先抽掉吧反正不是自己的石頭 抽得好抽得差都沒差
作者:
soraka (索拉卡)
2014-01-16 02:12:00神魔就走http不肯走https = = 超級爛的
作者:
soraka (索拉卡)
2014-01-16 02:16:00原PO說的那組密碼 是指他的hash key?
作者:
x850519 (小魯弟)
2014-01-16 02:17:00樓上快中了
作者:
soraka (索拉卡)
2014-01-16 02:20:00所以神魔自己有先對自己送出的封包作加密嗎? 如果沒有的話是不是代表只要被竊聽封包 就可以對你的帳號進行任何動作?
作者:
soraka (索拉卡)
2014-01-16 02:25:00有那個危險性 就像是你錢直接放在桌上用很重的東西壓住只要力氣(技術)足夠的人 就有辦法幹走他
作者:
soraka (索拉卡)
2014-01-16 02:26:00用幹走好像不太對 應該說是操控 你自己access的權限不會變只是別人有辦法用你的帳號作一些事情 詳細可以做到什麼事
作者:
soraka (索拉卡)
2014-01-16 02:27:00我就不知道了
作者:
soraka (索拉卡)
2014-01-16 02:28:00重新登入的判斷不知道是建立在什麼東西上面 不確定會不會顯示這個
作者:
YU0121 (愛玉冰™)
2014-01-16 02:39:00我猜不走https 可能是因為這樣跟那些社群網站結合會有問題所以走http 其實應該是可以克服這塊 只是現在他們沒空而已
作者:
soraka (索拉卡)
2014-01-16 02:40:00會有這種疑慮嗎 FB自己也是走https啊
作者:
sweetmiki (只有初音 沒有未來)
2014-01-16 02:44:00XD這樣危險石油王還肯讓我們有遊戲玩Q_Q
作者: egg0808 (腿腿) 2014-01-16 02:44:00
會長推推
作者:
rehtie (萬籠蒸煮)
2014-01-16 02:59:00soraka你抓到重點了 神魔完全沒有對封包做任何加密
作者:
DDRuby (嗚呼呼)
2014-01-16 03:30:00恩我猜應該是UNIQUE那一串吧
作者:
DDRuby (嗚呼呼)
2014-01-16 03:33:00我這樣有違規嗎有的話幫我馬一下感謝
這漏洞也太大了吧= = 原本以為有認證機制應該還算安全
作者:
soraka (索拉卡)
2014-01-16 04:09:00...與其說是密碼 更像是uid
作者: lhh1991117 (鉄腰) 2014-01-16 09:25:00
1.封包好像沒加密 2.封包裡面一些資料有經過hash3.隱藏UID被竊聽了=拿到所有操縱權限
作者:
gpc (gpc)
2014-01-16 09:48:00hash沒用,仔細想想,妳可以用鈦備份還原妳的帳號,表示
作者:
comesome (天青色等煙雨 )
2014-01-16 09:58:00可以歸可以 但是寶物不能賣出 利益很小
作者:
comesome (天青色等煙雨 )
2014-01-16 09:59:00他們不會花時間在不賺錢的生意
作者: tagalong1024 (YenJ) 2014-01-16 16:41:00
神魔工程師看到應該覺得台灣人猛到爆…
作者:
gpc (gpc)
2014-01-17 17:37:00盜帳號不需要理由 中二生 小屁孩 無聊打發時間 賣賣妳的卡
作者:
gpc (gpc)
2014-01-17 17:38:00抽抽妳的卡 並沒有甚麼損失 反正香港公司 伺服器在新加坡
作者:
gpc (gpc)
2014-01-17 17:39:00妳報按警方只會跟妳說 這不是我們國內的東西 無能為力