dolboed: (bloody)
Anton Nossik ([personal profile] dolboed) wrote2011-07-18 08:30 pm
Entry tags:

Почта России — те же грабли

В комментариях к предшествующей записи ещё один долдон спалился, за компанию с Мегафоном и пермским порталом.

Филиал ФГУП «Почта России» под названием EMS Russian Post (услуги экспресс-доставки) зачем-то отдаёт Яндексу страницы с трекингом посылок, причём делает это практически в реальном времени.

Про посылки эти, конечно, не слишком много можно узнать из трекингов на сайте EMS Russian Post.
Но в них попадаются имя отправителя, его индекс, населённый пункт и индекс получателя, вес и объявленная ценность посылки.

У всех служб экспресс-доставки в мире такая информация хранится в открытом доступе, не за логином, потому что она, по идее, интересна только отправителю и получателю, а третьим лицам как бы без надобности. Но при этом Вы ни у какого FedEx не можете спросить "а покажи-ка ты мне, милок, все бандероли, которые получали и отправляли жители моей деревни, откуда и куда". Там ответ на запрос выдаётся строго по идентификатору посылки, который известен отправителю, и может быть ещё переслан получателю. Постороннему этот идентификатор никак не вычислить. Он исполняет функцию своего рода пароля, только без логина.

А вот как раз в EMS Russian Post без логинов и паролей можно посмотреть — через поиск Яндекса — что и откуда получали жители посёлка Полярные Зори в Мурманской области. Или станицы Кущевская.

Может, это и безвредный функционал — но, на мой взгляд, совершенно излишний. А зачем информация об отправленных и полученных бандеролях на этом сервере хранится годами — вообще полная загадка.

Update: дальнейшие исследования показали, что в поисковиках свободно доступны данные трекинга отправлений DHL. Причём через всё тот же Яндекс. Зато про абсолютно весь мир. Идентифицирующей информации там совсем мало, но от EMS отличие невелико.

[identity profile] angry44.livejournal.com 2011-07-18 04:33 pm (UTC)(link)
не шутя вы дыр то нарыли..

[identity profile] eugen pozdnyakov (from livejournal.com) 2011-07-18 04:34 pm (UTC)(link)
казалось бы, а при чем тут Яндекс?!

[identity profile] Данил Шведов (from livejournal.com) 2011-07-18 04:35 pm (UTC)(link)
Настоящая загадка - зачем оставлять их индексируемыми. :)

[identity profile] redme42.livejournal.com 2011-07-18 04:35 pm (UTC)(link)
было бы интереснее, если показывалось что везут, а так не особо интересно

[identity profile] hjugo.livejournal.com 2011-07-18 04:35 pm (UTC)(link)
ибо нефиг бездумно вешать счетчики, аналитику и прочие перделки на конечную выдачу...

[identity profile] dolboeb.livejournal.com 2011-07-18 04:38 pm (UTC)(link)
Там, например, показывается, откуда везут, или куда.
А сервис - международный.

Так что для криминала было бы бесценное подспорье, если б только люди активнее этим сервисом пользовались.

[identity profile] tunner.livejournal.com 2011-07-18 04:38 pm (UTC)(link)
Ну понеслось.

[identity profile] avn475.livejournal.com 2011-07-18 04:38 pm (UTC)(link)
На самом деле в прошлом посте достаточно четко все объяснили. Яндекс ничего индексировать не будет и никакой страницы с трекингом или с СМС не найдет, пока на эту страничку не залезет тупой юзер, установивший на свой комп яндекс-бар. Те у кого есть яндекс бар считай выкладывают в свободный доступ все что посещают. Сами себе злобные буратины.

[identity profile] dolboeb.livejournal.com 2011-07-18 04:39 pm (UTC)(link)
robots.txt обезвреживает любую аналитику, и любой сбор информации с Яндекс.Бара

Кстати, никто ж ничего нарочно не вешает, код вбивается в шаблон, который для всего сайта общий.

[identity profile] evgen2.livejournal.com 2011-07-18 04:39 pm (UTC)(link)
Да почта России вообще полный пейсец.
То забудет прислать квиточек о приходе посылки, то вообще забудет сказать представителю организации, что на адрес этой организации пришла посылка, хотя это представитель постоянно получает там корреспонденцию, то пришлют извещение, на котором всего два слова "заказное" и "судебное", причем хранится это всего неделю, а потом отсылается взад, а работает почтовое отделение хер пойми как - у них там у кого декрет, у кого дети болеют...

[identity profile] dolboeb.livejournal.com 2011-07-18 04:40 pm (UTC)(link)
Если в той директории, которую посетил тупой юзер с Яндекс.Баром, стоит robots.txt, то никакой индексации не случится.

А еще лучше - если б интерфейс отправки SMS через веб вообще не хранил бы никаких данных об отправленных сообщениях.

Куда интересней можно!

[identity profile] karlson2k.livejournal.com 2011-07-18 04:42 pm (UTC)(link)
Хочешь узнать, что заказал себе твой сосед? :)
Вбиваешь его фамилию и....
Например, сосед - Антонов: http://yandex.ru/yandsearch?text=url%3Awww.emspost.ru%2Ftracking*+%D0%90%D0%BD%D1%82%D0%BE%D0%BD%D0%BE%D0%B2

[identity profile] freakpower.livejournal.com 2011-07-18 04:42 pm (UTC)(link)
сорм глючит

Хе-хе

[identity profile] moxel.livejournal.com 2011-07-18 04:43 pm (UTC)(link)
И Москва тут же.
http://yandex.ru/yandsearch?text=url%3Awww.emspost.ru%2Ftracking*+%D0%BC%D0%BE%D1%81%D0%BA%D0%B2%D0%B0&lr=213

На самом деле данный баг очень напоминает историю с Неуловимым Джо - "а кому он нужен-то?"

[identity profile] hjugo.livejournal.com 2011-07-18 04:44 pm (UTC)(link)
если быть точнее, то роботс говорит, что не следует брать. что не мешает яндексу забирать все эти данные, будучи невольным третьим лицом. ведь лучше забрать, чем не забрать, да? конспирология ON :)

да. отдавать инфу линками - модно и клево, но забывать про GET/POST запросы всё-таки не нужно
/интереснаяинфа - красиво, но /?v=интереснаяинфа как-то вернее

[identity profile] deargen.livejournal.com 2011-07-18 04:49 pm (UTC)(link)
Яндекс-зло!

[identity profile] Данил Шведов (from livejournal.com) 2011-07-18 04:57 pm (UTC)(link)
/интереснаяинфа
/?v=интереснаяинфа
???
Оба адреса будут открываться GET-запросом.
Только в одном случае "ЧПУ"-адрес , в другом - не очень. На индексацию это критично не влияет.
GET/POST это другое.

[identity profile] jmyshanya.livejournal.com 2011-07-18 04:58 pm (UTC)(link)
Но при этом Вы ни у какого FedEx не можете спросить "а покажи-ка ты мне, милок, все бандероли, которые получали и отправляли жители моей деревни, откуда и куда".

а это что?

http://yandex.ru/yandsearch?text=track+shipment+site%3Adhl.com+LEIPZIG&lr=213

Re: Куда интересней можно!

[identity profile] igorsub.livejournal.com 2011-07-18 04:59 pm (UTC)(link)
У Антонова была неудачная попытка вручения в Мытищах. :)

[identity profile] jmyshanya.livejournal.com 2011-07-18 05:00 pm (UTC)(link)
ps^ смотреть сохраненные копии

[identity profile] igorsub.livejournal.com 2011-07-18 05:00 pm (UTC)(link)
По всем ссылкам «No result found for your DHL query. Please try again».

И FedEx как-то аффилирован с DHL? Это ж разные организации, не?

[identity profile] marazm.livejournal.com 2011-07-18 05:01 pm (UTC)(link)
Тоже мне уникальный функционал. Я сегодня гуглил почту гонгконга, гугл честно выдал первой ссылкой

http://app3.hongkongpost.com/CGI/mt/e_detail.jsp?mail_type=parcel_ouw&tracknbr=CP814139315HK&localno=CP814139315HK

[identity profile] jmyshanya.livejournal.com 2011-07-18 05:03 pm (UTC)(link)
смотреть сохраненные копии.
DHL вполне укладывается в список "ни у какого FedEx"
наверняка и у самого fedex есть подобное

Re: Куда интересней можно!

[identity profile] redme42.livejournal.com 2011-07-18 05:04 pm (UTC)(link)
К примеру меня не находит, ни по индексу, ни по фамилии (проверял разные раскладка)

Re: Куда интересней можно!

[identity profile] karlson2k.livejournal.com 2011-07-18 05:05 pm (UTC)(link)
А что-то отправляли EMSом?
Яндекс.Бар - стоит? :)

Page 1 of 4