dolboed: (bloody)
[personal profile] dolboed
В комментариях к предшествующей записи ещё один долдон спалился, за компанию с Мегафоном и пермским порталом.

Филиал ФГУП «Почта России» под названием EMS Russian Post (услуги экспресс-доставки) зачем-то отдаёт Яндексу страницы с трекингом посылок, причём делает это практически в реальном времени.

Про посылки эти, конечно, не слишком много можно узнать из трекингов на сайте EMS Russian Post.
Но в них попадаются имя отправителя, его индекс, населённый пункт и индекс получателя, вес и объявленная ценность посылки.

У всех служб экспресс-доставки в мире такая информация хранится в открытом доступе, не за логином, потому что она, по идее, интересна только отправителю и получателю, а третьим лицам как бы без надобности. Но при этом Вы ни у какого FedEx не можете спросить "а покажи-ка ты мне, милок, все бандероли, которые получали и отправляли жители моей деревни, откуда и куда". Там ответ на запрос выдаётся строго по идентификатору посылки, который известен отправителю, и может быть ещё переслан получателю. Постороннему этот идентификатор никак не вычислить. Он исполняет функцию своего рода пароля, только без логина.

А вот как раз в EMS Russian Post без логинов и паролей можно посмотреть — через поиск Яндекса — что и откуда получали жители посёлка Полярные Зори в Мурманской области. Или станицы Кущевская.

Может, это и безвредный функционал — но, на мой взгляд, совершенно излишний. А зачем информация об отправленных и полученных бандеролях на этом сервере хранится годами — вообще полная загадка.

Update: дальнейшие исследования показали, что в поисковиках свободно доступны данные трекинга отправлений DHL. Причём через всё тот же Яндекс. Зато про абсолютно весь мир. Идентифицирующей информации там совсем мало, но от EMS отличие невелико.
Page 1 of 2 << [1] [2] >>

Date: 2011-07-18 04:33 pm (UTC)
From: [identity profile] angry44.livejournal.com
не шутя вы дыр то нарыли..

ничё он не нарыл

Date: 2011-07-18 05:34 pm (UTC)
From: [identity profile] nafan.livejournal.com
вся эта акция, кмк, хороший годный вброс против закона о персональных данных.
уж слишком постановочными были смски у Мегафона.

Date: 2011-07-18 04:34 pm (UTC)
From: [identity profile] eugen pozdnyakov (from livejournal.com)
казалось бы, а при чем тут Яндекс?!

Date: 2011-07-18 04:49 pm (UTC)
From: [identity profile] deargen.livejournal.com
Яндекс-зло!

Date: 2011-07-18 04:35 pm (UTC)
From: [identity profile] Данил Шведов (from livejournal.com)
Настоящая загадка - зачем оставлять их индексируемыми. :)

Date: 2011-07-18 05:36 pm (UTC)
From: [identity profile] serge-yakovlev.livejournal.com
На сайте одной строкой в файле robots.txt (http://www.emspost.ru/robots.txt) можно запретить индексацию. Ни Яндекс, ни Гугл не решат за админа, что можно индексировать, а что — нет.

(no subject)

From: [identity profile] serge-yakovlev.livejournal.com - Date: 2011-07-18 05:38 pm (UTC) - Expand

(no subject)

From: [identity profile] Данил Шведов - Date: 2011-07-18 05:47 pm (UTC) - Expand

(no subject)

From: [identity profile] andrusx.livejournal.com - Date: 2011-07-18 06:24 pm (UTC) - Expand

(no subject)

From: [identity profile] serge-yakovlev.livejournal.com - Date: 2011-07-18 06:36 pm (UTC) - Expand

(no subject)

From: [identity profile] sergey boldyrew - Date: 2011-07-18 11:03 pm (UTC) - Expand

(no subject)

From: [identity profile] alex-celly.livejournal.com - Date: 2011-07-19 01:50 pm (UTC) - Expand

(no subject)

From: [identity profile] sergey boldyrew - Date: 2011-07-20 07:51 pm (UTC) - Expand

Date: 2011-07-18 04:35 pm (UTC)
From: [identity profile] redme42.livejournal.com
было бы интереснее, если показывалось что везут, а так не особо интересно

Date: 2011-07-18 04:38 pm (UTC)
From: [identity profile] dolboeb.livejournal.com
Там, например, показывается, откуда везут, или куда.
А сервис - международный.

Так что для криминала было бы бесценное подспорье, если б только люди активнее этим сервисом пользовались.

(no subject)

From: [identity profile] sergey boldyrew - Date: 2011-07-18 11:10 pm (UTC) - Expand

Date: 2011-07-18 04:35 pm (UTC)
From: [identity profile] hjugo.livejournal.com
ибо нефиг бездумно вешать счетчики, аналитику и прочие перделки на конечную выдачу...

Date: 2011-07-18 04:39 pm (UTC)
From: [identity profile] dolboeb.livejournal.com
robots.txt обезвреживает любую аналитику, и любой сбор информации с Яндекс.Бара

Кстати, никто ж ничего нарочно не вешает, код вбивается в шаблон, который для всего сайта общий.

(no subject)

From: [identity profile] hjugo.livejournal.com - Date: 2011-07-18 04:44 pm (UTC) - Expand

(no subject)

From: [identity profile] Данил Шведов - Date: 2011-07-18 04:57 pm (UTC) - Expand

(no subject)

From: [identity profile] serge-yakovlev.livejournal.com - Date: 2011-07-18 05:40 pm (UTC) - Expand

Date: 2011-07-18 04:38 pm (UTC)
From: [identity profile] tunner.livejournal.com
Ну понеслось.

Date: 2011-07-19 05:41 am (UTC)
From: [identity profile] gmsash.livejournal.com
ерунда какая-то. кому какой толк от стандартный почтовых идентификаторов вида llddddddddll? да пусть хоть все их в открытый доступ выложат.

Date: 2011-07-18 04:38 pm (UTC)
From: [identity profile] avn475.livejournal.com
На самом деле в прошлом посте достаточно четко все объяснили. Яндекс ничего индексировать не будет и никакой страницы с трекингом или с СМС не найдет, пока на эту страничку не залезет тупой юзер, установивший на свой комп яндекс-бар. Те у кого есть яндекс бар считай выкладывают в свободный доступ все что посещают. Сами себе злобные буратины.

Date: 2011-07-18 04:40 pm (UTC)
From: [identity profile] dolboeb.livejournal.com
Если в той директории, которую посетил тупой юзер с Яндекс.Баром, стоит robots.txt, то никакой индексации не случится.

А еще лучше - если б интерфейс отправки SMS через веб вообще не хранил бы никаких данных об отправленных сообщениях.

Date: 2011-07-18 04:39 pm (UTC)
From: [identity profile] evgen2.livejournal.com
Да почта России вообще полный пейсец.
То забудет прислать квиточек о приходе посылки, то вообще забудет сказать представителю организации, что на адрес этой организации пришла посылка, хотя это представитель постоянно получает там корреспонденцию, то пришлют извещение, на котором всего два слова "заказное" и "судебное", причем хранится это всего неделю, а потом отсылается взад, а работает почтовое отделение хер пойми как - у них там у кого декрет, у кого дети болеют...

Куда интересней можно!

Date: 2011-07-18 04:42 pm (UTC)
From: [identity profile] karlson2k.livejournal.com
Хочешь узнать, что заказал себе твой сосед? :)
Вбиваешь его фамилию и....
Например, сосед - Антонов: http://yandex.ru/yandsearch?text=url%3Awww.emspost.ru%2Ftracking*+%D0%90%D0%BD%D1%82%D0%BE%D0%BD%D0%BE%D0%B2

Re: Куда интересней можно!

Date: 2011-07-18 04:59 pm (UTC)
From: [identity profile] igorsub.livejournal.com
У Антонова была неудачная попытка вручения в Мытищах. :)

Date: 2011-07-18 04:42 pm (UTC)
From: [identity profile] freakpower.livejournal.com
сорм глючит

Хе-хе

Date: 2011-07-18 04:43 pm (UTC)
From: [identity profile] moxel.livejournal.com
И Москва тут же.
http://yandex.ru/yandsearch?text=url%3Awww.emspost.ru%2Ftracking*+%D0%BC%D0%BE%D1%81%D0%BA%D0%B2%D0%B0&lr=213

На самом деле данный баг очень напоминает историю с Неуловимым Джо - "а кому он нужен-то?"

Date: 2011-07-18 04:58 pm (UTC)
From: [identity profile] jmyshanya.livejournal.com
Но при этом Вы ни у какого FedEx не можете спросить "а покажи-ка ты мне, милок, все бандероли, которые получали и отправляли жители моей деревни, откуда и куда".

а это что?

http://yandex.ru/yandsearch?text=track+shipment+site%3Adhl.com+LEIPZIG&lr=213

Date: 2011-07-18 05:00 pm (UTC)
From: [identity profile] jmyshanya.livejournal.com
ps^ смотреть сохраненные копии

(no subject)

From: [identity profile] igorsub.livejournal.com - Date: 2011-07-18 05:00 pm (UTC) - Expand

(no subject)

From: [identity profile] jmyshanya.livejournal.com - Date: 2011-07-18 05:03 pm (UTC) - Expand

Date: 2011-07-18 05:01 pm (UTC)
From: [identity profile] marazm.livejournal.com
Тоже мне уникальный функционал. Я сегодня гуглил почту гонгконга, гугл честно выдал первой ссылкой

http://app3.hongkongpost.com/CGI/mt/e_detail.jsp?mail_type=parcel_ouw&tracknbr=CP814139315HK&localno=CP814139315HK

Date: 2011-07-18 05:15 pm (UTC)
From: [identity profile] fau74.livejournal.com
Причина, почему хранится годами, наверняка тривиальна: под вебморду отдельную базу никто не делал, она получает данные из единой базы предприятия. А там есть все со времен Очакова и покоренья Крыма - просто потому, что нормальное архивирование устаревающих данных сделать тоже никто особо не заморочился, а где-то все это хранить надо на всякий случай.

Date: 2011-07-18 05:18 pm (UTC)
From: [identity profile] sgr-m17.livejournal.com
Да очевидно же всё с мегафоном. Учитывая какие там бредовые смски, то вывод о самопиаре сам напрашивается.

Date: 2011-07-18 05:55 pm (UTC)
From: [identity profile] zmey2.livejournal.com
Клевый пиар. Так и вижу приплясывающих от радости пиар менеджеров Мегафона.

(no subject)

From: [identity profile] macdude.livejournal.com - Date: 2011-07-18 06:06 pm (UTC) - Expand

Date: 2011-07-18 05:27 pm (UTC)
From: [identity profile] heibert.livejournal.com
что-то со ссылкой на мегафон кажется не то.

Date: 2011-07-18 05:29 pm (UTC)
From: [identity profile] nik-aleynikov.livejournal.com
Вот уж действительно "найдётся всё")

Date: 2011-07-18 07:06 pm (UTC)
From: [identity profile] commentoz.livejournal.com
Яндекс: а если найду?

Date: 2011-07-18 05:32 pm (UTC)
From: [identity profile] serge-yakovlev.livejournal.com
> А зачем информация об отправленных и полученных бандеролях на этом сервере хранится годами — вообще полная загадка.

Ну не скажи! Я, вот, на днях обнаружил в почтовом ящике извещение (http://serge-yakovlev.livejournal.com/138025.html). На почте оказалось, что оно, по штемпелю, более годовой давности. Дома проверил — действительно, прошлогоднее. А так бы думал, что на штемпеле в дате ошиблись.

Date: 2011-07-18 05:52 pm (UTC)
From: [identity profile] pryanik.livejournal.com
Яндекс такой Яндекс... Косячить - так по полной...

Date: 2011-07-18 11:59 pm (UTC)
From: [identity profile] roki-hateslj.livejournal.com
да яндекс то причем? он что должен сам знать, что у кого не индексировать? для него что смски - что контент сайта.. :)

Date: 2011-07-18 05:59 pm (UTC)
From: [identity profile] binaryanimal.livejournal.com
Странное дело, прошло уже 2 суток почти, и до сих пор никто не написал ни одного мало-мальски интересного эксплойта, чтоб хоть какая-то практическая польза была... видимо ее на самом деле просто нет.

Date: 2011-07-18 06:02 pm (UTC)
From: [identity profile] andrew (from livejournal.com)
Эдак скоро выяснится, что в яндексе можно посмотреть, кто по каким порносайтам ходит.

Date: 2011-07-18 06:13 pm (UTC)
From: [identity profile] isereda.livejournal.com
Сделал поиск по своей организации (мы за 1 месяц отправляем 100 посылок через ЕМС) - нашлось всего 10 шт.

Я думаю, что чаще всего индексируется именно посылки, ссылки на которые так или иначе попали в открытый доступ, хотя файл robots.txt все равно никто не отменял.

Date: 2011-07-19 02:37 pm (UTC)
From: [identity profile] jmyshanya.livejournal.com
а в открытый доступ они попадают, когда отправитель проверяет состояние посылки на сайте почты.
From: [identity profile] shurizm.livejournal.com
а что скажут господа, что 152-ФЗ о защите персональных данных приняли? Тут уж смело можно в суд подавать на EMS.

Date: 2011-07-18 06:39 pm (UTC)
From: [identity profile] serge-yakovlev.livejournal.com
По этой информации нельзя однозначно идентифицировать человека.

(no subject)

From: [identity profile] Данил Шведов - Date: 2011-07-19 06:03 am (UTC) - Expand

Date: 2011-07-18 06:34 pm (UTC)
From: [identity profile] eshorkin.livejournal.com
А, теперь понятно, как волшебным образом посылки с айфонами вычисляют:))

Date: 2011-07-18 06:48 pm (UTC)
From: [identity profile] andrey-spirt.livejournal.com
Блядь, ну отлично. Я теперь не могу по номеру трекинга пробить посылку, которую сегодня мне отправили из Питера. Не работает теперь трекинг.
Page 1 of 2 << [1] [2] >>

Profile

dolboed: (Default)
Anton Nossik

April 2017

S M T W T F S
       1
23 45678
9 10 11 12 13 14 15
16 17 18 19 202122
23 24 25 26 27 2829
30      

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jun. 15th, 2025 12:10 am
Powered by Dreamwidth Studios