Глобальная слежка или глобальная паранойя ?

Цитата сообщения от margasan отправленного 11 Фев, 2015 в 11:21
Цитата сообщения от билли бонс отправленного 11 Фев, 2015 в 11:19

почта тут бай на гугле.

Отстал. Уже не на гугле.

Имелось ввиду, что когда задавались вопросы, то была там.
На данный момент уже на яндексе?
Мне еще не пришло оф письмо, было только письмо, что будет переход.
И адрес пока еще старый гугл мэйл.

А зачем вам почты у "посредников"? Почему не сделать изначально у "хозяина" почтового сервиса?

Цитата сообщения от fut отправленного 12 Фев, 2015 в 09:48

А зачем вам почты у "посредников"? Почему не сделать изначально у "хозяина" почтового сервиса?

У меня изначально была почта на тут бай.
Потом сервис был продан Гуглу.
Потом гугл закрылся и перенесли всю эту херню на Яндекс (или еще не перенесли).
Ящик у меня там уже лет 10, нафига мне что то менять?
пусть куда хотят переносят, адрес остается тот же.

Цитата сообщения от билли бонс отправленного 12 Фев, 2015 в 15:10
Цитата сообщения от fut отправленного 12 Фев, 2015 в 09:48

А зачем вам почты у "посредников"? Почему не сделать изначально у "хозяина" почтового сервиса?

У меня изначально была почта на тут бай.
Потом сервис был продан Гуглу.
Потом гугл закрылся и перенесли всю эту херню на Яндекс (или еще не перенесли).
Ящик у меня там уже лет 10, нафига мне что то менять?
пусть куда хотят переносят, адрес остается тот же.

поддерживаю
обычному пользователю фиолетовы эти манипуляции, абы спама больше не стало
Зашёл под этот шумок на свою почту(давно ею не пользовался), а там Гугел про свои сервисы расказывает. Вкратце: я могу залогиниться в гугле через почту ТУТ.бай. Ещё не переехали значит
Кстати, прошло 5, 5 лет с тех пор

Уважаемый пользователь!

Ваш ящик будет переведён на новую платформу Google в период с 21 августа по 21 сентября.

В результате Вы получите современный высоконадежный сервис, намного лучше защищенный от спама, с огромным ящиком, встроенным чатом, новыми возможностями поиска, маркировки и сортировки писем и т.д. При этом после переноса Ваш e-mail-адрес не изменится, те, с кем Вы переписываетесь, ничего не заметят, а все папки, письма, контакты, подписи и перенаправления сохранятся. Не будут перенесены лишь очень большие письма (размером более 30Мб) - пожалуйста, сохраните их отдельно в случае необходимости.

Пожалуйста, до перехода на Google замените пароль от Вашего почтового ящика, если пароль содержит менее 6 символов (если же перенос произойдет до смены короткого пароля, вы не сможете принимать почту посредством почтовых программ до тех пор, пока не смените пароль). Сделать это можно тут:
http://profile.tut.by/newpass.html.

Бесплатные сайты будут работать в прежнем режиме, редактировать их содержимое можно будет по FTP-протоколу. Кроме того, Вы можете воспользоваться адресом http://имяпользователя.at.tut.by/index.wssp для входа на страницу управления сайтом, введя полный почтовый адрес и пароль в почтовой службе TUT.BY.

Если же Вы пользуетесь какой-либо почтовой программой (MS Outlook, Outlook Express, The Bat! и др.), то сразу после переноса почта перестанет
скачиваться. Для восстановления работы необходимо изменить следующие настройки учетной записи в почтовой программе:

  • в поле "имя пользователя" дописать @tut.by, например: vasya@tut.by (сейчас просто vasya);
  • адрес электронной почты теперь нужно тоже указывать полностью: vasya@tut.by;
  • пароль остается прежним.

Сервер входящей почты (POP3): pop.gmail.com (сейчас mail.tut.by)

  • Использовать SSL: Да
  • Порт: 995

Сервер исходящей почты (SMTP): smtp.gmail.com (сейчас mail.tut.by)

  • Использовать проверку подлинности: Да;
  • Использовать TLS на выделенный порт: Да (в некоторых программах называется SSL);
  • Порт: 465

Для пользователей, работающих по IMAP4, сервер входящей почты (IMAP):
imap.gmail.com

  • Использовать TLS на выделенный порт: Да (в некоторых программах называется SSL);
  • Порт: 993

Для входа в почтовую службу при помощи браузера (web-интерфейс) можно по-прежнему использовать адрес http://tut.by либо http://mail.tut.by.

Для уверенности рекомендуем распечатать эти настройки (или все письмо) на бумаге. Впрочем, настройки всегда можно будет посмотреть на портале.

Не бойтесь ошибиться в процессе ввода настроек - Ваша почта никуда не пропадет и заработает сразу, как только Вы введете правильные настройки.

Изменять имена серверов и портов нужно только после того, как почта перестанет скачиваться из-за перехода на Google (а не из-за случайных
перебоев с интернетом). Изменив настройки прямо сейчас, Вы временно (до момента перехода) лишите себя доступа к почте.

Ответы на часто задаваемые вопросы о почтовом сервисе: http://profile.tut.by/faq.html.

По всем вопросам, связанным с переносом, обращайтесь в службу технической поддержки по адресу tut@tut.by. Вам обязательно ответят.

Спасибо за то, что пользуетесь TUT.BY!

С уважением
Команда TUT.BY

А зачем вам почты у "посредников"? Почему не сделать изначально у "хозяина" почтового сервиса?

Действительно, аккаунт через посредника ограничен по функциональности по сравнению с полноценным аккаунтом. Не все сервисы гугла были доступны. С некоторыми были серьезные проблемы, особенно после того, как гугл решил разделить сервисы на управляемые интернет-провайдером (в данном случае tut.by) и персональные. У меня так на несколько месяцев завис доступ к google analytics, наивно мною открытый на почту @tut.by. У гугла нет бесплатного человеческой службы поддержки, но некие письма в "никуда" писать можно. С большой задержкой, но все-таки исправили.
Сейчас при переносе у людей пропадают документы, заведенные в google docs, купленные программы для андроид (на новом телефоне или на старом после аппаратного сброса их уже не установишь заново).
По той же причине как-то стрёмно использовать для этого почтового ящика другие сервисы яндекса, кроме почты.

Почтовый ящик - для приема и передачи почты.
Телефон - для "поговорить" (иногда для сообщений, с целью экономии).

Возможно, я отстал от жизни, но лично мне этого достаточно.

Цитата сообщения от velobaza отправленного 12 Фев, 2015 в 16:41

Почтовый ящик - для приема и передачи почты.
Телефон - для "поговорить" (иногда для сообщений, с целью экономии).

Возможно, я отстал от жизни, но лично мне этого достаточно.

да, некоторые уже одичали в онлайне |-)) и
даже финансы завязывают на ящик
ССЗБ? :|)

Цитата сообщения от kciroohs отправленного 11 Фев, 2015 в 23:59

Теоретически еще возможен вариант, когда ни gmail, ни яндекс не хранят ни кэши, ни пароли, а за авторизацией обращаются на profile.tut.by. Такую конфигурацию можно перенести без смены паролей.

Не знаю как у гугла с ТУТом, но для обычных корпоративных клиентов пароли хранились на стороне гугла.

Цитата сообщения от kciroohs отправленного 10 Фев, 2015 в 17:43

Если не хранится сам пароль в открытом виде, значит, хранятся данные, позволяющие его восстановить. Разница невелика.
Иначе невозможно объяснить, каким образом создается новый аккаунт на Яндексе со старым паролем.

Извиняюсь за некропост, но раз никто не пишет, то ляпну, пожалуй, и я.
Никоим образом не являюсь сотрудником tut.by или специалистом по криптовзлому.
Задумался подобным вопросом и вот что я выяснил.

данные действительно лежат в базе в зашифрованном виде. Как правило используются однонаправленные алгоритмы хеширования. что то типа MD5 или около того. Предположим, что там MD5
выглядит так:
MD5 ("12345";) = 827ccb0eea8a706c4c34a16891f84e7b
даже небольшое изменение входящего текста (в данном случае пароля от почты) дает массивное изменение результирующего хэша.
MD5 ("12346";) = a3590023df66ac92ae35e3316026d17d

работает это в одну сторону. Из хэша получить пароль невозможно. Собственно никто этим и не занимается - нет необходимости.
Пароль от васи пупкина просто кодируется по определенному алгоритму и сравниваются 2 хеша (эталонный из базы данных и тот, что получен от васи пупкина, перекрученный через алгоритм)

С одной стороны вычислить из хэша пароль невозможно, но все прекрасно знают что 12345 соответствует хэшу 827ccb0eea8a706c4c34a16891f84e7b
Возможных комбинаций хэша - 16^32 = 3.4E38 (32 символа по 16 вариантов) достаточно много ;D .
но некоторые пароли по словарю или просто короткие комбинации уже давно посчитаны и содержатся в таблицах. сравнив данные rainbow tables с нашими хэшами из базы можно легко найти соответствие.

Поэтому используют некое кодовое слово, которое добавляется к паролю перед хешированием. Его называют Соль. Что помогает нарастить длину пароля, а также отвязаться от уже рассчитанных rainbow таблиц.
MD5 ("12345_salt";) = 411a9a3e9307c7406676bc9d910871a3

очень удобно. даже опубликовав md5 хэши паролей без знания алгоритма хеширования ничего с этими данными сделать не получится.
Поэтому не составляет ни малейших проблем взять базу с почтой и md5 паролями, затолкать из в базу на другом конце земли и подключить тот же самый алгоритм что бы все старые пароли пользователей подключились к новой системе.

Другой вопрос что база с md5 паролями и алгоритм стал известен аж в 3 компаниях. в этом месте уже становится интереснее.
Появляется соблазн узнать пароль (сама переписка уже известна, само собой, раз базу украли)
В самом тупом случае если хеширование md5 + salt
на видеокарте gt220m ребята генерировали 1e10 паролей в секунду. что позволяет пробить все 7 символьные пароли в течение 7 минут. Время на перебор всех вариантов с каждым дополнительным символом растет экпонентциально.
Для полного прошивания всех возможных комбинаций 3.4E38 на такой скорости требуется... 1e10*3e7=1e20 лет. Допустим что производительность видеокарт выросла в 1000 раз, и мы владеем облаком из 100 000 машин. итого. что бы ломануть все пароли мы потратим 1e12 лет. То есть всего то 1000 миллиардов лет. Это все при том, что md5 хеширование считается уязвимым.

а бывает еще и такое md5(md5('pass'+word));

Отсюда вывод. используйте мощные пароли 20+ знаков и спите спокойно. переписку вашу прочитают, само собой. А вот пароль ломануть - фигушки.

PS: хочу передать привет коллегам, которые потратили пол ночи просвящая меня в данном вопросе.
При данной фантазии был использован калькулятор и данные из открытых источников. ни один пароль не пострадал.

Цитата сообщения от sanantem отправленного 17 Фев, 2015 в 18:41

Поэтому не составляет ни малейших проблем взять базу с почтой и md5 паролями, затолкать из в базу на другом конце земли и подключить тот же самый алгоритм что бы все старые пароли пользователей подключились к новой системе.

До этого места всё верно. Далее надо учесть то, что писали выше я и Headcrash. Судя по имеющейся информации от других корпоративных клиентов и провайдеров, а также по опубликованному API доступа, Google не дает переносить базу со всеми внутренностями, md5 и солью. Провайдеры переносят почтовые базы через стандартные протоколы доступа IMAP.

Второе. К почте регулярно обращается некий компьютер из датацентра Белтелекома по каналу Atom. Для обращения как по IMAP, так и по Atom надо знать оригинальный пароль пользователя. Следовательно, даже если G. и Я. хранят md5 пароли, T. по такой схеме должен знать (или уметь восстанавливать) оригинал.

Вообще ситуация с интернет безопасностью схожа с незащищенным повальным сексом всех со всеми. Аккаунты в соцсетях, разбрасывание почтой, публикация открытых данных. Стоит ли удивляться подхваченному вирусу или утечке информации? :)
Странно обвинять службы в доступе к личной информации. Это их работа. Я бы еще и наказывал, если не всех записали. Значит сачкуют. |-))

Цитата сообщения от kciroohs отправленного 17 Фев, 2015 в 19:47

Судя по имеющейся информации от других корпоративных клиентов и провайдеров, а также по опубликованному API доступа, Google не дает переносить базу со всеми внутренностями, md5 и солью. Провайдеры переносят почтовые базы через стандартные протоколы доступа IMAP.

Не обладаю инсайдом. Но подобную операцию уже проводили Х лет назад. когда почта уехала на сам гугол. Поехала со всеми паролями и т.п.
Вобщем я написал механизм переноса. все отлично может быть проведено без открытия паролей. да и открыть их, по сути, зададача не очень простая.
Само собой почту читают, но для этого им пароли не нужны ;)

Вобщем я написал механизм переноса. все отлично может быть проведено без открытия паролей.

Может, если предположить, что google в данном случае изменил свою схему работы и если не учитывать "маленький" нюанс о доступе через IMAP и Atom, о котором я написал выше. Это тоже из открытых источников (сайт google, ответы техподдержки tut.by на форумах).

да и открыть их, по сути, зададача не очень простая.

Их можно не открывать в одном случае: если сохранить у себя оригинальные пароли изначально, еще до переезда на google. И обратите внимание, что сменить пароль нельзя на G. и Я., можно только через специальный сервис на TUT.

Попробуйте, если всё еще любопытно, с коллегами собрать все эти детали воедино.

Цитата сообщения от sanantem отправленного 18 Фев, 2015 в 00:02

Не обладаю инсайдом. Но подобную операцию уже проводили Х лет назад. когда почта уехала на сам гугол. Поехала со всеми паролями и т.п.
Вобщем я написал механизм переноса. все отлично может быть проведено без открытия паролей. да и открыть их, по сути, зададача не очень простая.
Само собой почту читают, но для этого им пароли не нужны ;)

Вывод: паранойя.

Цитата сообщения от kciroohs отправленного 18 Фев, 2015 в 01:08

И обратите внимание, что сменить пароль нельзя на G. и Я., можно только через специальный сервис на TUT.

Дельное замечание. Весьма показательно.
Но в таком случае должен быть доступ к базе Я что бы записать туда новый хэш, а также известен алогоритм хэширования, применяемый на серверах Я для данной группы ящиков.