楼主:
gpc (gpc)
2014-01-16 01:11:46神魔的安全性算是近期来最烂的,
正确来说毫无安全性
就妳你绑了fb,twitter,...任何不知道你绑定的帐号密码,一样可以轻松的使用妳的帐号,
然后做一些有趣的事情,
因为神魔唯一的认证是一组隐藏的密码,
这组隐藏的密码不会因为你绑定FB或这改FB密码就跟着变.
一旦任何人拿到这组隐藏密码,就可以当妳帐号,不管妳怎么改~
所以强烈建议不要公开环境WIFI里面玩神魔,或者谨慎使用ROOT或JB的软件
※ 引述《alice50734 (Alice)》之铭言:
: 我是绑facebook玩的
: 也没有其他人知道我的facebook密码呀~
: 但是刚才想打水灵魂赐福
: 却发现有人把我的轮回和水灵魂赐福都打完了!><
: 超难过的:(
楼主:
gpc (gpc)
2014-01-16 01:17:00隐藏密码不能改 别人拿掉就会变成妳
楼主:
gpc (gpc)
2014-01-16 01:22:00观察他的存盘就知道了
楼主:
gpc (gpc)
2014-01-16 01:23:00想要知道更细节我可以说明 妳懂coding的话我说明妳才听的懂喔
楼主:
gpc (gpc)
2014-01-16 01:24:00不然之前板上有个人首抽几万个 他是怎么管理帐号的:P
的确是如此 网络上文章一堆 都说小心wifi连线 神魔的连线是没有加密的@@
作者: wwwsamyoui12 (那个那个) 2014-01-16 01:25:00
跟我想得差不多 真不愧是gpc大
楼主:
gpc (gpc)
2014-01-16 01:26:00到现在4.51板 还是走HTTP阿 明文传输 超厉害 都不知道MH再想什
作者:
ian90911 (xopowo)
2014-01-16 01:27:00之前就有人转贴过文章说了
作者:
rehtie (万笼蒸煮)
2014-01-16 01:27:00推 公开WIFI本身也没有加密传输 根本就超容易撷取到
或许能出个踢出所有装置 或许能改善一些被重复登入的帐号
作者:
x850519 (小鲁弟)
2014-01-16 01:29:00MH只有关卡有简单加密而已其他,我昨天就发一篇了,唉
作者:
ian90911 (xopowo)
2014-01-16 01:29:00#1IilDOIo 文内的部落格请详阅
作者:
rehtie (万笼蒸煮)
2014-01-16 01:29:00那没有用 只要改不了那组隐藏密码 谁手里有密码谁就能登入
作者:
awu0204 (阿武)
2014-01-16 01:30:00gpc大说的,看来真的要小心点了
作者:
trywish (一一二)
2014-01-16 01:31:00与其说隐藏密码,到不如说是游戏自己设的密码,毕竟要向FB
作者:
x850519 (小鲁弟)
2014-01-16 01:31:00我只能说那组隐藏密码不用本科系都可以撷出来,够简单吧
作者:
x850519 (小鲁弟)
2014-01-16 01:32:00不过绑twitter的不用担心,FB才需注意
作者:
trywish (一一二)
2014-01-16 01:32:00然后作为神魔的认证密码,那当然你FB怎改都无效
楼主:
gpc (gpc)
2014-01-16 01:32:00twitter也一样喔 神魔认证的方法是一样的:P
作者:
x850519 (小鲁弟)
2014-01-16 01:33:00不那组隐藏CODE是要由FB漏洞形成,推特大可放心
绑什么都一样的 你在公开的wifi玩 厉害一点的都可以盗
作者:
trywish (一一二)
2014-01-16 01:34:00基本上都一样,除非游戏商和社群帐号有关,不然普通拿不到社群帐号的游戏商,密码当然得自己创。那如果有关联的话,
楼主:
gpc (gpc)
2014-01-16 01:34:00我都可以登进别人绑TWITTER的帐号的说 我根本不知道他绑什
作者:
trywish (一一二)
2014-01-16 01:35:00那变成要小心社群把你的帐密外泄给了游戏商,当然会加密就是了。
作者:
x850519 (小鲁弟)
2014-01-16 01:35:00把神魔档案完整看过就会知推特不用太担心
作者:
x850519 (小鲁弟)
2014-01-16 01:36:00但还是解的出来
作者:
suin7913 (很闲很无聊)
2014-01-16 01:36:00感觉是被人用封包盗帐号了 最近好像常看到 某论坛也有在讨论
楼主:
gpc (gpc)
2014-01-16 01:37:00妳知道现在那些专业到帐号的都不是用APP了吗
作者: senastey (新竹光头王) 2014-01-16 01:37:00
你们说的我半句都没看懂
作者:
x850519 (小鲁弟)
2014-01-16 01:38:00那些东西我都有只是碍于版规不能细讲而已,某float
作者:
bettybuy (什么事都叫我分心)
2014-01-16 01:39:00那用需帐密登入的WIFI 危险性也很大吗??例如学校的WIFI
作者:
Waitaha (Waitaha)
2014-01-16 01:40:00fb access token?
楼主:
gpc (gpc)
2014-01-16 01:40:00登入跟本不需要FB_ACCESS_TOKEN
作者:
x850519 (小鲁弟)
2014-01-16 01:42:00连我和那几个小鲁蛇都搞的出来了,MH真的要检讨一下
作者:
sft005 (WTF)
2014-01-16 01:45:00可是我不太懂盗这个几乎是单机的游戏干嘛...
作者:
sft005 (WTF)
2014-01-16 01:46:00没有利润利益支持 规模不会影响到什么玩家更因为没有加密 破了也没成就感 愉快犯的机率也低
作者:
trywish (一一二)
2014-01-16 01:47:00盗版是其次,光登入都可能登错帐号,就知道问题了
作者:
Rindou (雨宫林道)
2014-01-16 01:49:00屁孩删卡都可以上新闻了 被盗有什么好意外
作者:
sft005 (WTF)
2014-01-16 01:50:00我就说了 屁还删卡是能删多少次还不腻? 影响规模的问题
作者:
sft005 (WTF)
2014-01-16 01:51:00这不是什么会影响很大众的东西 MH当然把优先级放在后面
作者:
sft005 (WTF)
2014-01-16 01:52:00当然这公司这处理很烂 但这种利益极大化做的就台湾模式XD
作者:
sft005 (WTF)
2014-01-16 01:53:00考量公司处理问题的时候 怎么会从一个玩家的角度出发...
作者:
sft005 (WTF)
2014-01-16 01:54:00我只是说 这问题可以很严重 但是规模只会很小 他们不会理
作者:
sft005 (WTF)
2014-01-16 01:58:00问题深度很深 但是广度很窄 这样看得懂吗?
作者:
rehtie (万笼蒸煮)
2014-01-16 02:00:00公会系统出来 搞不好反而成了盗帐号的诱因(笑)
作者:
iamlazy (我是懶人)
2014-01-16 02:01:00只要卡片 金钱 魔法石不能交易,恶意盗帐号应该还好 反之.
作者:
iamlazy (我是懶人)
2014-01-16 02:02:00要是以后MH脑袋被雷打到开放交易就..................
盗帐号还好? 假设你拿到一个不认识的人的帐号里面一堆石头 我想大部分的人还是自己先抽掉吧反正不是自己的石头 抽得好抽得差都没差
作者:
soraka (索拉卡)
2014-01-16 02:12:00神魔就走http不肯走https = = 超级烂的
作者:
soraka (索拉卡)
2014-01-16 02:16:00原PO说的那组密码 是指他的hash key?
作者:
x850519 (小鲁弟)
2014-01-16 02:17:00楼上快中了
作者:
soraka (索拉卡)
2014-01-16 02:20:00所以神魔自己有先对自己送出的封包作加密吗? 如果没有的话是不是代表只要被窃听封包 就可以对你的帐号进行任何动作?
作者:
soraka (索拉卡)
2014-01-16 02:25:00有那个危险性 就像是你钱直接放在桌上用很重的东西压住只要力气(技术)足够的人 就有办法干走他
作者:
soraka (索拉卡)
2014-01-16 02:26:00用干走好像不太对 应该说是操控 你自己access的权限不会变只是别人有办法用你的帐号作一些事情 详细可以做到什么事
作者:
soraka (索拉卡)
2014-01-16 02:27:00我就不知道了
作者:
soraka (索拉卡)
2014-01-16 02:28:00重新登入的判断不知道是建立在什么东西上面 不确定会不会显示这个
作者:
YU0121 (爱玉冰™)
2014-01-16 02:39:00我猜不走https 可能是因为这样跟那些社群网站结合会有问题所以走http 其实应该是可以克服这块 只是现在他们没空而已
作者:
soraka (索拉卡)
2014-01-16 02:40:00会有这种疑虑吗 FB自己也是走https啊
作者:
sweetmiki (只有初音 没有未来)
2014-01-16 02:44:00XD这样危险石油王还肯让我们有游戏玩Q_Q
作者: egg0808 (腿腿) 2014-01-16 02:44:00
会长推推
作者:
rehtie (万笼蒸煮)
2014-01-16 02:59:00soraka你抓到重点了 神魔完全没有对封包做任何加密
作者:
DDRuby (呜呼呼)
2014-01-16 03:30:00恩我猜应该是UNIQUE那一串吧
作者:
DDRuby (呜呼呼)
2014-01-16 03:33:00我这样有违规吗有的话帮我马一下感谢
这漏洞也太大了吧= = 原本以为有认证机制应该还算安全
作者:
soraka (索拉卡)
2014-01-16 04:09:00...与其说是密码 更像是uid
作者: lhh1991117 (鉄腰) 2014-01-16 09:25:00
1.封包好像没加密 2.封包里面一些资料有经过hash3.隐藏UID被窃听了=拿到所有操纵权限
楼主:
gpc (gpc)
2014-01-16 09:48:00hash没用,仔细想想,妳可以用钛备份还原妳的帐号,表示
作者:
comesome (天青色等烟雨 )
2014-01-16 09:58:00可以归可以 但是宝物不能卖出 利益很小
作者:
comesome (天青色等烟雨 )
2014-01-16 09:59:00他们不会花时间在不赚钱的生意
作者: tagalong1024 (YenJ) 2014-01-16 16:41:00
神魔工程师看到应该觉得台湾人猛到爆…
楼主:
gpc (gpc)
2014-01-17 17:37:00盗帐号不需要理由 中二生 小屁孩 无聊打发时间 卖卖妳的卡
楼主:
gpc (gpc)
2014-01-17 17:38:00抽抽妳的卡 并没有什么损失 反正香港公司 服务器在新加坡
楼主:
gpc (gpc)
2014-01-17 17:39:00妳报按警方只会跟妳说 这不是我们国内的东西 无能为力