<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>

<channel>
	<title>&#8235;אינטרנט זה אינטרנט, וועד בית זה ועד בית&#8236;</title>	<atom:link href="http://dorshemer.com/blog/feed/" rel="self" type="application/rss+xml" />
	<link>http://dorshemer.com/blog</link>
	<description>&#8235;הבלוג של דור שמר&#8236;</description>	<pubDate>Wed, 26 Aug 2009 08:29:46 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.7.1</generator>
	<language>he</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>&#8235;סקריפט גריזמאנקי להסתרת שאלונים מפייסבוק&#8236;</title>		<link>http://dorshemer.com/blog/2009/05/06/facebook-quiz-remover/</link>
		<comments>http://dorshemer.com/blog/2009/05/06/facebook-quiz-remover/#comments</comments>
		<pubDate>Wed, 06 May 2009 07:39:43 +0000</pubDate>
		<dc:creator>&#8235;דור שמר&#8236;</dc:creator>		
		<category><![CDATA[גריזמאנקי]]></category>

		<category><![CDATA[פייסבוק]]></category>

		<category><![CDATA[פיירפוקס]]></category>

		<category><![CDATA[פתרונות טכנולוגיים בחמש דקות]]></category>

		<guid isPermaLink="false">http://dorshemer.com/blog/?p=162</guid>
		<description><![CDATA[&#8235;נמאס לכם משאלונים טפשיים כמו "איזה דמות של מארוול אתה" או "איזה עיר אתה"? התקינו את זה.
(כדי להשתמש בסקריפט יש להתקין גריזמאנקי על פיירפוקס, ולאחר מכן ללחוץ על הלינק הנ"ל)
&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>נמאס לכם משאלונים טפשיים כמו "איזה דמות של מארוול אתה" או "איזה עיר אתה"? התקינו את <a href="http://dorshemer.com/facebook_quiz_remover.user.js">זה</a>.</p>
<p>(כדי להשתמש בסקריפט יש להתקין <a href="https://addons.mozilla.org/firefox/addon/748">גריזמאנקי</a> על <a href="http://www.getfirefox.com/">פיירפוקס</a>, ולאחר מכן ללחוץ על הלינק הנ"ל)</p>
</div>]]></content:encoded>			<wfw:commentRss>http://dorshemer.com/blog/2009/05/06/facebook-quiz-remover/feed/</wfw:commentRss>
		</item>
		<item>
		<title>&#8235;איך לגלות את סיסמת המשתמש בשירות הדואר של וואלה!&#8236;</title>		<link>http://dorshemer.com/blog/2009/02/28/howto-reveal-walla-passwor/</link>
		<comments>http://dorshemer.com/blog/2009/02/28/howto-reveal-walla-passwor/#comments</comments>
		<pubDate>Sat, 28 Feb 2009 21:14:59 +0000</pubDate>
		<dc:creator>&#8235;דור שמר&#8236;</dc:creator>		
		<category><![CDATA[אבטחה]]></category>

		<category><![CDATA[אל תעשו]]></category>

		<category><![CDATA[האקינג]]></category>

		<category><![CDATA[וואלה!]]></category>

		<guid isPermaLink="false">http://dorshemer.com/blog/?p=113</guid>
		<description><![CDATA[&#8235;
p,li{margin-bottom:1em;}

כשדיווחתי לוואלה! על פירצת האבטחה בשירות הדואר שלהם, תיארתי גם בעיה נוספת, פשוטה יותר, שמאפשרת לכל מי שמשיג גישה לחשבון בוואלה! לראות את הסיסמה של בעל החשבון.
איך זה עובד? קלי קלות:

מקליקים על "אפשרויות", מתחת ללוגו של "וואלה! דואר"

ממשיכים ל "עריכת פרטי חשבון משתמש"

הגענו לדף עריכת הפרטים. שימו לב ששדות הסיסמה (וואלה! אוהבים את התעתיק הארמי, [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><style>
p,li{margin-bottom:1em;}
</style>
<p><a title="פירצת אבטחה חמורה בוואלה!" href="http://dorshemer.com/blog/2008/12/17/walla-security-flaw/">כשדיווחתי</a> ל<strong>וואלה!</strong> על פירצת האבטחה בשירות הדואר שלהם, תיארתי גם בעיה נוספת, פשוטה יותר, שמאפשרת לכל מי שמשיג גישה לחשבון ב<strong>וואלה!</strong> לראות את הסיסמה של בעל החשבון.</p>
<p>איך זה עובד? קלי קלות:</p>
<ol>
<li>מקליקים על "אפשרויות", מתחת ללוגו של "<strong>וואלה!</strong> דואר"
<p><a href="/blog/wp-content/uploads/2009/02/walla11.png" target="_blank"><img style="border: 1px solid black; width: 350px;" src="/blog/wp-content/uploads/2009/02/walla11.png" alt="" /></a></li>
<li>ממשיכים ל "עריכת פרטי חשבון משתמש"
<p><a href="/blog/wp-content/uploads/2009/02/walla21.png" target="_blank"><img style="border: 1px solid black; width: 350px;" src="/blog/wp-content/uploads/2009/02/walla21.png" alt="" /></a></li>
<li>הגענו לדף עריכת הפרטים. שימו לב ששדות הסיסמה (<strong>וואלה!</strong> אוהבים את התעתיק הארמי, אני לא) מכילים טקסט כלשהו, אבל מכיוון שמדובר בשדה מסוג סיסמה, אנחנו לא יכולים לקרוא אותו. נכשלנו.
<p><a href="/blog/wp-content/uploads/2009/02/walla31.png" target="_blank"><img style="border: 1px solid black; width: 350px;" src="/blog/wp-content/uploads/2009/02/walla31.png" alt="" /></a></li>
<li>בעצם, אם נסתכל על קוד ה-HTML של הדף (view page source) ונחפש בו את המילה password, נגלה שהסיסמה מופיעה שם כחול על גבי לבן (בפיירפוקס). באמת אופס.
<p><a href="/blog/wp-content/uploads/2009/02/walla41.png" target="_blank"><img style="border: 1px solid black; width: 350px;" src="/blog/wp-content/uploads/2009/02/walla41.png" alt="" /></a></li>
</ol>
<p>טוב, לפחות ככה זה היה כשדיווחתי על כך ל<strong>וואלה!</strong>. מאז הם כנראה שיפרו את מנגנון האבטחה, שכן בין השלב השני לשלישי מגיעים עכשיו למסך הזה, שמבקש מאיתנו להזין את הסיסמה כדי להגיע אל דף עריכת הפרטים:<br />
<a href="/blog/wp-content/uploads/2009/02/walla51.png" target="_blank"><img style="border: 1px solid black; width: 350px;" src="/blog/wp-content/uploads/2009/02/walla51.png" alt="" /></a></p>
<p>לכאורה, מנגנון זה מונע מאיתנו גישה לדף הקדוש. כל המטרה שלנו היא לגלות את הסיסמה, והדף שחושף אותה בפנינו מוגן ע"י אותה הסיסמה. נכשלנו שוב.</p>
<p>בואו נסתכל רגע על ה-URL:</p>
<p dir="ltr"><code>http://friends.walla.co.il/?tsscript=login&amp;theme=&amp;ReturnURL=<strong>http://friends.walla.co.il/?w=/@reg&amp;edit=1</strong></code></p>
<p>זהו דף כניסה למערכת סטנדרטי. לאחר הכניסה, השרת של <strong>וואלה!</strong> יפנה אותנו לכתובת המודגשת, בה נמצא דף עריכת פרטי החשבון המבוקש. אם ננסה להיכנס ישירות אל דף זה לא נצליח ונופנה שוב אל דף הכניסה. אין ספק שב<strong>וואלה!</strong> חשבו על הכל עד הסוף.</p>
<p>איך הם עושים את זה? כנראה יש מנגנון כלשהו באפליקציה שלהם שיודע האם אתה מאומת מול השרת או לא. אבל אנחנו בעצם כן מאומתים, הרי כל הסיפור הזה מתרחש כשאנחנו כבר מחוברים לחשבון שלנו בשירות הדואר של <strong>וואלה!</strong>.</p>
<p>מסתבר שב<strong>וואלה!</strong> בחרו בפתרון פשוט מאוד. לא משנה באיזה אתר אתם נמצאים, אם תלחצו על קישור כדי לעבור לדף אחר, הדפדפן שלכם יצרף לבקשה לקבלת הדף החדש את כתובת הדף ההנוכחי. כך למעשה יכול וובמאסטר לדעת מהיכן הגיעו גולשים אל האתר שלו: אם הוא רואה שהשדה הזה - שנקרא Referer (<a href="http://en.wikipedia.org/wiki/Referer">הטעות במקור</a>) - מכיל כתובת מסוימת, הוא יודע שהגולש הגיע דרכה אל האתר שלו. זה קורה תמיד, אלא אם הגולש הקליד את כתובת האתר ישירות או הגיע דרך בוקמרק או לינק שמחוץ לדפדפן (כמו לינק שהופיע בשיחת מסנג'ר).</p>
<p>כדי להוכיח את זה, נשתמש בתוסף לפיירפוקס בשם <a href="https://addons.mozilla.org/en-US/firefox/addon/967">Modify Headers</a>*. תוסף זה מאפשר לשחק עם המידע שהדפדפן שולח אל השרת (במקרה הזה, השרת של <strong>וואלה!</strong>), ולגרום לו להתנהג בצורה שונה מברירת המחדל. נבקש ממנו לשנות את שדה ה -Referer לכתובת של דף ההתחברות, כך:<br />
<a href="/blog/wp-content/uploads/2009/02/walla61.png" target="_blank"><img style="border: 1px solid black; width: 350px;" src="/blog/wp-content/uploads/2009/02/walla61.png" alt="" /></a></p>
<p>לאחר מכן נגלוש אל דף פרטי עריכת החשבון (http://friends.walla.co.il/?w=/@reg&amp;edit=1) ונקבל אותו ללא הצורך בהזנת הסיסמה. זה אומר שאם לפני ה"תיקון" היה לוקח 10 שניות לגלות את הסיסמה, עכשיו זה לוקח דקה.</p>
<p><strong>בוואלה! לא לומדים.</strong> <a href="http://dorshemer.com/blog/2009/02/19/walla-security-flaw-exposed/">התקלה הקודמת</a> נגרמה כי הם הניחו ששם השולח לא יכיל תווים מיוחדים, והם בחרו לתקן את התקלה הזו תחת ההנחה שהגולש לא ישנה את שדה ההפנייה (<a href="http://en.wikipedia.org/wiki/Referrer_spoofing">Referrer spoofing</a>). ב<strong>וואלה!</strong> כנראה לא יודעים את אחד הכללים החשובים ביותר של אבטחת מידע, והוא לעולם לא להניח שהקלט שיתקבל מהמשתמש תואם לתבנית מסוימת בלי לוודא את זה מראש.</p>
<p>את כל הקטע הזה עם ה-Referer בכלל גיליתי כשרציתי לכתוב על הבעיה המקורית עם הסיסמה, שהיא חמורה אף יותר לדעתי. מישהו ב<strong>וואלה!</strong> החליט באופן מודע <strong>לשלוח את סיסמת המשתמש אל הדפדפן</strong>, וחשב שמכיוון שמדובר בשדה סיסמה, אף אחד לא יראה את זה**. יש סיבה טובה מאוד לכך שאתרים נורמליים לא נותנים לכם את הסיסמה כשאתם שוכחים אותה אלא מאפסים אותה. פשוט אסור להציג את הסיסמה, לעולם.</p>
<p>זה מלמד אותנו שהסיסמאות ב<strong>וואלה!</strong> שמורות בבסיס הנתונים בצורה לא מוצפנת. מערכת שדואגת לשמירה על סיסמאות המשתמשים שלה תשתמש ב<a title="Hash function" href="http://he.wikipedia.org/wiki/%D7%A4%D7%95%D7%A0%D7%A7%D7%A6%D7%99%D7%99%D7%AA_%D7%92%D7%99%D7%91%D7%95%D7%91">פונקציית גיבוב חד כיוונית</a>, כך שאם מישהו יקבל גישה לנתונים השמורים בשרת, הוא לא יוכל לגלות את סיסמת המשתמש עצמה, אלא רק את תוצר ההצפנה. אם ב<strong>וואלה!</strong> היו עושים את זה הם לא היו יכולים להציג את הסיסמה למשתמש***. זה אומר שאם מישהו ימצא פירצת <a href="http://en.wikipedia.org/wiki/SQL_injection">SQL Injection</a> באתר (ולפי איך שהם מתייחסים לקלט מהמשתמש, אני בטוח שיש לפחות אחת), הוא אולי יוכל לקבל את רשימת כל שמות המשתמשים וסיסמאותיהם. כיף גדול.</p>
<p>המסקנה שלי מכל הסאגה הזו היא שאסור להשתמש בשירותים של <strong>וואלה!</strong>, ובטח לא לתת להם לשמור מידע בעל חשיבות כלשהי. שירות הדואר של <strong>וואלה!</strong> הוא אחד מהפופולריים בארץ, והיא נחשבת למיטב הבנתי לחברה מצליחה שיכולה להרשות לעצמה להעסיק מומחה אבטחת מידע, או לשלם לחברה שמתמחה בתחום כדי לבדוק את המוצרים שלהם לפני ההשקה. אם אני גיליתי את הדברים האלה - ואני בכלל לא מומחה בתחום - תחשבו מה בדיקת אבטחה אמיתית יכולה למצוא על החברה החובבנית הזו.</p>
<p style="font-size:x-small">* יש כלים יעודיים לשדה ה-Referer, אם רוצים. אני מעדיף את זה.<br />
** אני חושב שאני יודע למה הם עושים את זה. הטופס מעדכן את כל השדות תמיד, ולכן הם דאגו שאם לא תרצה לשנות את הסיסמה אלא רק את תאריך הלידה שלך, הסיסמה הנכונה תישלח בחזרה לעדכון. זו לא סיבה טובה לעשות את זה.<br />
*** יכול להיות שהם משתמשים בהצפנה סימטרית. לא הייתי בונה על זה.</p>
</div>]]></content:encoded>			<wfw:commentRss>http://dorshemer.com/blog/2009/02/28/howto-reveal-walla-passwor/feed/</wfw:commentRss>
		</item>
		<item>
		<title>&#8235;יוצרי הקמפיינים הישראלים ביוטיוב - תחשבו על פורמט מקורי חדש&#8236;</title>		<link>http://dorshemer.com/blog/2009/02/26/no-original-youtube-campaigns/</link>
		<comments>http://dorshemer.com/blog/2009/02/26/no-original-youtube-campaigns/#comments</comments>
		<pubDate>Thu, 26 Feb 2009 07:24:51 +0000</pubDate>
		<dc:creator>&#8235;דור שמר&#8236;</dc:creator>		
		<category><![CDATA[רשת]]></category>

		<category><![CDATA[שחרור קיטור]]></category>

		<guid isPermaLink="false">http://dorshemer.com/blog/?p=102</guid>
		<description><![CDATA[&#8235;למה כל סרטוני הקמפיינים הויראליים האלה נראים בדיוק אותו הדבר? יש רק במאי ישראלי אחד שיודע איך להעלות סרטים ליוטיוב?
לפני שבוע עלה זה:

לפני כן זה:

וקודם לכן זה:

שבכלל מחקה את זה:

בהתחלה זה היה מגניב, עכשיו זה סתם מעצבן. נגמרו הרעיונות לקמפיינים כאילו-ויראליים שנוצרו ע"י אנשי מקצוע?
&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>למה כל סרטוני הקמפיינים הויראליים האלה נראים בדיוק אותו הדבר? יש רק במאי ישראלי אחד שיודע איך להעלות סרטים ליוטיוב?</p>
<p>לפני שבוע עלה זה:<br />
<object width="425" height="344"><param name="movie" value="http://www.youtube.com/v/069HKGr8sSw&#038;hl=en&#038;fs=1&#038;rel=0"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/069HKGr8sSw&#038;hl=en&#038;fs=1&#038;rel=0" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"></embed></object></p>
<p>לפני כן זה:<br />
<object width="425" height="344"><param name="movie" value="http://www.youtube.com/v/i8j0LbAvCoY&#038;hl=en&#038;fs=1&#038;rel=0"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/i8j0LbAvCoY&#038;hl=en&#038;fs=1&#038;rel=0" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"></embed></object></p>
<p>וקודם לכן זה:<br />
<object width="425" height="344"><param name="movie" value="http://www.youtube.com/v/mAZ0jos3dyg&#038;hl=en&#038;fs=1"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/mAZ0jos3dyg&#038;hl=en&#038;fs=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"></embed></object></p>
<p>שבכלל מחקה את זה:<br />
<object width="480" height="295"><param name="movie" value="http://www.youtube.com/v/0vtHwWReGU0&#038;hl=en&#038;fs=1&#038;rel=0"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/0vtHwWReGU0&#038;hl=en&#038;fs=1&#038;rel=0" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="480" height="295"></embed></object></p>
<p>בהתחלה זה היה מגניב, עכשיו זה סתם מעצבן. נגמרו הרעיונות לקמפיינים כאילו-ויראליים שנוצרו ע"י אנשי מקצוע?</p>
</div>]]></content:encoded>			<wfw:commentRss>http://dorshemer.com/blog/2009/02/26/no-original-youtube-campaigns/feed/</wfw:commentRss>
		</item>
		<item>
		<title>&#8235;פירצת האבטחה בשירות הדואר של וואלה! נחשפת&#8236;</title>		<link>http://dorshemer.com/blog/2009/02/19/walla-security-flaw-exposed/</link>
		<comments>http://dorshemer.com/blog/2009/02/19/walla-security-flaw-exposed/#comments</comments>
		<pubDate>Thu, 19 Feb 2009 10:52:32 +0000</pubDate>
		<dc:creator>&#8235;דור שמר&#8236;</dc:creator>		
		<category><![CDATA[אבטחה]]></category>

		<category><![CDATA[אל תעשו]]></category>

		<category><![CDATA[האקינג]]></category>

		<category><![CDATA[וואלה!]]></category>

		<guid isPermaLink="false">http://dorshemer.com/blog/?p=74</guid>
		<description><![CDATA[&#8235;באמצע דצמבר כתבתי על פירצת אבטחה חמורה בשירות הדואר של וואלה!, שגיליתי עוד באקטובר. הם חזרו אליי כעבור עשרה ימי עבודה מהיום בו הודעתי להם (במקום שלושה, כפי שהם מתחייבים). תיארתי להם את הפירצה ואת רמת חומרתה, ולא שמעתי מהם מאז.
כנראה מתישהו בשבועיים האחרונים - כחודשיים לאחר ההודעה הראשונית - הם תיקנו אותה, ולכן אני [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p style="text-align: right;">באמצע דצמבר כתבתי על <a href="http://dorshemer.com/blog/2008/12/17/walla-security-flaw/">פירצת אבטחה חמורה בשירות הדואר של וואלה!</a>, שגיליתי עוד באקטובר. הם חזרו אליי כעבור עשרה ימי עבודה מהיום בו הודעתי להם (במקום שלושה, כפי שהם מתחייבים). תיארתי להם את הפירצה ואת רמת חומרתה, <a href="http://dorshemer.com/blog/2009/01/26/walla-security-flaw2/">ולא שמעתי מהם מאז</a>.</p>
<p style="text-align: right;">כנראה מתישהו בשבועיים האחרונים - כחודשיים לאחר ההודעה הראשונית - הם תיקנו אותה, ולכן אני יכול לחשוף את פרטיה.</p>
<p style="text-align: right;"><a href="http://img13.imageshack.us/img13/5538/wallapp8.png"><img class="alignnone" style="border: 1px solid black; margin-top: 5px; margin-bottom: 5px;" title="ממשק הדואר של וואלה" src="http://img13.imageshack.us/img13/5538/wallapp8.png" alt="" width="263" height="160" /></a></p>
<p style="text-align: right;">תוכנת הדואר שלהם מכילה שלושה פריימים עיקריים - רשימת התיקיות מימין, רשימת ההודעות בתיקייה למעלה ופרטי ההודעה למטה. כשלוחצים על הודעה בפריים העליון, היא נפתחת בתחתון. בקוד הג'אווהסקריפט של הפריים התחתון בזמן הצגת הודעה מופיעות השורות הבאות:</p>
<pre dir="ltr"><code>afrom=new Array();
afrom.email="johndoe@example.com";
afrom.name="John Doe";</code></pre>
<p>זה קוד ג'אווהסקריפט שנוצר באופן דינאמי בצד השרת, ומכיל את שמו וכתובתו של שולח ההודעה. בעוד שעל כתובת דואר אלקטרוני חלים חוקי תחביר נוקשים, <a title="RFC 2822 Internet Message Format" href="http://tools.ietf.org/html/rfc2822#appendix-A.1.2">שם השולח יכול להכיל כל תו שהוא</a>. שירותים מסויימים כמו Gmail מגבילים שימוש בחלק מהתווים, אבל שרתי SMTP רגילים לא, ואפשר לעשות איתם כמעט כל מה שרוצים.</p>
<p>אם, לדוגמה, שם השולח היה John " + "123&#8243; + " Doe, התוצאה בקוד הג'אווהסקריפט היתה נראית כך:</p>
<pre dir="ltr"><code>afrom.name="<strong>John " + "123" + " Doe</strong>";</code></pre>
<p>ושם השולח היה מוצג בחלון התצוגה כ "John 123 Doe".</p>
<p>ואפשר גם משהו כזה:</p>
<pre dir="ltr"><code>afrom.name="<strong>John " + function(){alert("Boo!");}() + " Doe</strong>";</code></pre>
<p>שיגרום להודעה "Boo!" לקפוץ בעת קריאת הדואר.</p>
<p>פירצה כזו נקראת Javascript Injection, והיא מאפשרת לצד-שלישי להחדיר קוד ג'אווהסקריפט לדף של אתר כלשהו, ולגרום לו לרוץ בדפדפן של הגולש <strong>תחת הדומיין של האתר עצמו</strong>. הדפדפן לא יודע שהקוד שהוא מריץ לא שייך לאתר באמת, ולכן מאפשר לו לעשות דברים רעים כמו לקרוא את הקוקי של המשתמש. אם התוקף ישלח את הקוקי בחזרה אליו, הוא יכול להתחזות אל בעל התיבה ולקבל גישה לחשבונו.</p>
<p>היופי במקרה המסויים הזה הוא שהקוד מורץ באופן מיידי בעת הצגת ההודעה. אין צורך לתחמן את הצד המותקף ללחוץ על לינק, פשוט לשלוח את ההודעה ולחכות שיקרא אותה. גם אם המותקף יבין שההודעה חשודה עוד לפני שיפתח אותה וינסה למחוק אותה, ההודעה תוצג (כי ככה בחרו לעשות את זה ב<strong>וואלה!</strong>) והקוד הזדוני יפעל. הדרך היחידה של המותקף להגן על עצמו היא להימנע כלל מללחוץ על ההודעה. תוסיפו לזה את האפשרות להוסיף שתי שורות קוד שיגרמו להודעה למחוק את עצמה מיד לאחר הפתיחה, ותקבלו פצצת אימייל שגונבת את הרשאות החיבור לחשבון ולא משאירה אחריה עקבות בתיבת המותקף.</p>
<p>איך <strong>וואלה!</strong> היו צריכים להגן על משתמשיהם? פשוט להחליף את התו " בסימן ;quot&amp; שמייצג מרכאות, מה שהם כבר עשו עם נושא ההודעה.</p>
<p>אגב, יש עוד בעיית אבטחה טפשית להדהים בשירות הדואר של <strong>וואלה!</strong> המאפשרת לגנוב את סיסמת המשתמש (ולא את הקוקיז), אבל לא אפרסם אותה עדיין כי משום מה הם לא תיקנו אותה. ממש ממש טפשית.</p>
</div>]]></content:encoded>			<wfw:commentRss>http://dorshemer.com/blog/2009/02/19/walla-security-flaw-exposed/feed/</wfw:commentRss>
		</item>
		<item>
		<title>&#8235;איך לסנכרן סקריפטי גריזמאנקי בין מחשבים שונים בעזרת Dropbox&#8236;</title>		<link>http://dorshemer.com/blog/2009/02/17/sync-greasemonkey-using-dropbox/</link>
		<comments>http://dorshemer.com/blog/2009/02/17/sync-greasemonkey-using-dropbox/#comments</comments>
		<pubDate>Tue, 17 Feb 2009 13:15:18 +0000</pubDate>
		<dc:creator>&#8235;דור שמר&#8236;</dc:creator>		
		<category><![CDATA[Dropbox]]></category>

		<category><![CDATA[גריזמאנקי]]></category>

		<category><![CDATA[לינוקס]]></category>

		<category><![CDATA[מדריכים]]></category>

		<category><![CDATA[פיירפוקס]]></category>

		<category><![CDATA[פתרונות טכנולוגיים בחמש דקות]]></category>

		<guid isPermaLink="false">http://dorshemer.com/blog/?p=48</guid>
		<description><![CDATA[&#8235;Read the english version here

אני משתמש הרבה בגריזמאנקי, בין אם בסקריפטים מוכנים (Folders4Gmail, לדוגמה) ובין אם כאלה שאני מכין בעצמי (כמו זה, זה, והרבה אחרים שלא פירסמתי). זה כלי מאוד שימושי, ועל כך אין עוררין.
פיצ'ר חשוב מאוד שחסר לי בגריזמאנקי - או יותר נכון, בפיירפוקס בכלליות - הוא האפשרות לסנכרן את ספריית הסקריפטים שלי בין [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><h3><a href="http://dorshemer.com/en/2009/02/sync-greasemonkey-using-dropbox/">Read the english version here<br />
</a></h3>
<p>אני משתמש הרבה בגריזמאנקי, בין אם בסקריפטים מוכנים (<a href="http://arend-von-reinersdorff.com/folders4gmail/">Folders4Gmail</a>, לדוגמה) ובין אם כאלה שאני מכין בעצמי (כמו <a title="סקריפט להסרת סרגל היציאה של פייסבוק" href="http://dorshemer.com/blog/2008/12/27/remove-facebook-sharing/">זה</a>, <a title="מתקן שגיאות דקדוק מעצבנות באינטרנט" href="http://dorshemer.com/blog/2008/03/26/grammar-improver/">זה</a>, והרבה אחרים שלא פירסמתי). זה כלי מאוד שימושי, ועל כך אין עוררין.</p>
<p>פיצ'ר חשוב מאוד שחסר לי בגריזמאנקי - או יותר נכון, בפיירפוקס בכלליות - הוא האפשרות לסנכרן את ספריית הסקריפטים שלי בין מחשביי השונים. עבור חלק מההגדרות של פיירפוקס קיימים כבר תוספים לסנכרון (כמו <a href="http://www.foxmarks.com/">Foxmarks</a> לסימניות, שכבר הודיעו שהם <a href="http://getsatisfaction.com/foxmarks/topics/sync_greasemonkey_and_ubiquity_scripts">שוקלים לאפשר גם סינכרון לגריזמאנקי</a>), אבל אין פתרון מספק כרגע לגריזמאנקי, ולכן ניסיתי לתפור פתרון כזה בעצמי.</p>
<p>אני צריך פתרון שיוכל לסנכרן בין מערכות הפעלה שונות (לינוקס וחלונות, במקרה שלי). תחילה שיתפתי את תיקיית הסקריפטים של גריזמאנקי בלינוקס, והתחברתי אליה במחשב הנייד שמריץ XP. זה עבד מעולה כצפוי, אבל מכיוון שמדובר במחשב נייד, צריך למצוא פתרון למקרה בו המחשב נמצא מחוץ לרשת הביתית.<br />
מיפוי תיקיות הסקריפטים לשרת FTP מרוחק עבד בצורה איטית מדי, וכל פעולה שקשורה בעדכון או טעינה של הסקריפטים ערכה זמן רב, דבר בעייתי במיוחד עם סקריפטים שרצים על כל דף שייפתח בדפדפן ללא כל סינון.</p>
<p>הפתרון הטוב ביותר שהגעתי אליו הוא <a href="http://www.getdropbox.com">Dropbox</a>, שמאפשר שיתוף קבצים בין מחשבים ומערכות הפעלה שונות דרך השרת שלהם בצורה פשוטה עד גיחוך. כדי להשתמש בשירות יש להוריד ולהתקין את תוכנת צד הלקוח על כל מחשב בו רוצים לסנכרן קבצים - חלונות, לינוקס או מק.</p>
<p><strong>בחלונות XP<br />
</strong></p>
<p><a href="https://www.getdropbox.com/downloading?os=win">הורידו והתקינו את התוכנה</a> לפי ההוראות. אם זה המחשב הראשון עליו אתם מתקינים, תתבקשו תחילה להירשם לשירות דרך אשף ההתקנה. לאחר סיום ההתקנה תיווצר לכם תיקייה בשם My Dropbox תחת My Documents. זוהי תיקיית הסנכרון שלכם.<br />
העבירו את תיקיית הסקריפטים של גריזמאנקי (בד"כ C:\Documents and Settings\&lt;User&gt;\Application Data\Mozilla\Firefox\Profiles\&lt;Profile&gt;\gm_scripts) לתיקיית הסנכרון. Dropbox תזהה מיד את הקבצים החדשים ותעלה אותם לחשבון שלכם בשרת.<br />
לאחר מכן יש לגרום לגריזמאנקי לקרוא את הסקריפטים מהתיקייה החדשה. הדרך המסובכת היא לשנות בקוד שלו את שם התיקייה, אבל זה די טפשי. במקום זה עדיף לקשר בין התיקייה הישנה לחדשה. לשם כך תצטרכו להוריד את <a href="http://download.sysinternals.com/Files/Junction.zip">Junction</a> ולחלץ את הקובץ junction.exe מהזיפ למקום ידוע כלשהו (c:windows הוא מקום טוב כי הוא תמיד נמצא ב-path).<br />
לאחר מכן פיתחו את שורת הפקודה (Run &gt; Start &gt; cmd) והזינו את הפקודה הבאה:</p>
<pre style="text-align:left" dir="ltr"><code>junction C:\Documents and Settings\&lt;User&gt;\Application Data\Mozilla\Firefox\Profiles\&lt;Profile&gt;\gm_scripts C:\Documents and Settings\&lt;User&gt;\My Documents\My Dropbox\gm_scripts</code></pre>
<p>פקודה זו תקשר בין התיקייה gm_scripts שבפרופיל הפיירפוקס שלכם לתיקייה בעלת אותו השם ב-Dropbox שלכם. שימו לב שלא מדובר ביצירת העתק, אלה בשתי תיקיות שבעצם מכילות את אותם הקבצים בדיוק (<a title="NTFS junction point" href="http://en.wikipedia.org/wiki/NTFS_junction_point">עוד על הקונספט</a>).<br />
כמו כן, שימו לב שציינתם את הנתיבים המדוייקים של פרופיל הפיירפוקס ותיקיית ה-Dropbox שלכם.</p>
<p>לאחר מכן כל מה שנשאר הוא להפעיל מחדש את פיירפוקס, והוא כבר יקרא את הסקריפטים מחשבון ה-Dropbox שלכם.</p>
<p><strong>בלינוקס</strong></p>
<p><a href="https://www.getdropbox.com/downloading?os=lnx">התקינו את התוכנה</a> לפי ההוראות. מכיוון שאני משתמש ב-KDE לא התקנתי מהחבילות שבאתר אלא עקבתי אחר <a title="Using Dropbox without Gnome" href="http://www.terminally-incoherent.com/blog/2008/10/15/using-dropbox-without-gnome/">ההוראות האלה</a> (תודה <a href="http://twitter.com/jonklinger/status/1209654815">יהונתן</a>), שנראות לי ברורות מספיק, אז לא אחזור עליהן כאן.</p>
<p>בסיום ההתקנה הריצו את שתי הפקודות הבאות בשורת הפקודה:</p>
<pre style="text-align:left" dir="ltr"><code>$ mv ~/.mozilla/firefox/profiles/&lt;Profile&gt;/gm_scripts/ ~Dropbox
$ ln -s ~/Dropbox/gm_scripts/ ~/.mozilla/firefox/profiles/</code><code>&lt;Profile&gt;</code><code>/gm_scripts/</code></pre>
<p>רק אל תשכחו להשתמש בפרופיל המתאים בפיירפוקס, ולקשר לתיקיית ה Dropbox הנכונה במקרה שבחרת בכתובת אחרת להתקנה.<br />
אתחלו את הדפדפן ואתם מסודרים.</p>
<p><strong>לסיכום</strong></p>
<p>שימו לב שאם התקנתם סקריפט במחשב אחד תצטרכו לאתחל כל דפדפן אחר שמסונכרן אליו כדי שהסקריפט יתווסף גם אליו. עדכונים לסקריפטים קיימים לא אמורים לדרוש אתחול.</p>
<p>לפי אותו העקרון אפשר גם לסנכרן אלמנטים נוספים מהדפדפן שלכם (חפשו קבצי sqlite בתיקיית הפרופיל שלכם, כמו cookies.sqlite ו-places.sqlite), אבל לא ניסיתי את זה.</p>
</div>]]></content:encoded>			<wfw:commentRss>http://dorshemer.com/blog/2009/02/17/sync-greasemonkey-using-dropbox/feed/</wfw:commentRss>
		</item>
		<item>
		<title>&#8235;לא מעניין אותי פורמט הסינדיקציה שלכם&#8236;</title>		<link>http://dorshemer.com/blog/2009/02/03/dont-care-about-syndication-format/</link>
		<comments>http://dorshemer.com/blog/2009/02/03/dont-care-about-syndication-format/#comments</comments>
		<pubDate>Tue, 03 Feb 2009 13:31:39 +0000</pubDate>
		<dc:creator>&#8235;דור שמר&#8236;</dc:creator>		
		<category><![CDATA[אל תעשו]]></category>

		<category><![CDATA[פיירפוקס]]></category>

		<category><![CDATA[רשת]]></category>

		<category><![CDATA[שחרור קיטור]]></category>

		<guid isPermaLink="false">http://dorshemer.com/blog/?p=43</guid>
		<description><![CDATA[&#8235;למה בלוגים רבים מבוססי וורדפרס (סתם דוגמה אקראית, יש עוד הרבה ונראה לי שזה תלוי תבנית) מבקשים ממני לבחור באיזה פורמט סינדיקציה אני מעוניין להשתמש? למה שאצרטך להחליט בין RSS 2.0, RSS 0.92 או Atom 0.3? וזה כמובן קורה רק בלחיצה על כפתור הרסס שליד שורת הכתובת. הקישור "רסס פוסטים" מקשר כמעט תמיד ל RSS [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>למה בלוגים רבים מבוססי וורדפרס (<a href="http://irrelevantees.blogli.co.il">סתם דוגמה אקראית</a>, יש עוד הרבה ונראה לי שזה תלוי תבנית) מבקשים ממני לבחור באיזה פורמט סינדיקציה אני מעוניין להשתמש? למה שאצרטך להחליט בין RSS 2.0, RSS 0.92 או Atom 0.3? וזה כמובן קורה רק בלחיצה על כפתור הרסס שליד שורת הכתובת. הקישור "רסס פוסטים" מקשר כמעט תמיד ל RSS 2.0.</p>
<p><img class="alignnone" title="syndication" src="http://img10.imageshack.us/img10/4418/rsscd3.png" alt="" width="222" height="106" /></p>
<p>בסדר, אז רסס 2 טוב יותר מ-0.92, ולאטום יש את כל הסיפור שלו, אבל בתור צרכן תכנים שרק מעוניין להוסיף את הפיד לקורא שלו זה לא מעניין אותי, ורק עוד שלב בתהליך הארוך גם ככה של הוספת פיד לגוגל רידר.</p>
</div>]]></content:encoded>			<wfw:commentRss>http://dorshemer.com/blog/2009/02/03/dont-care-about-syndication-format/feed/</wfw:commentRss>
		</item>
		<item>
		<title>&#8235;וואלה! עדיין לא תיקנו פירצת אבטחה חמורה&#8236;</title>		<link>http://dorshemer.com/blog/2009/01/26/walla-security-flaw2/</link>
		<comments>http://dorshemer.com/blog/2009/01/26/walla-security-flaw2/#comments</comments>
		<pubDate>Mon, 26 Jan 2009 16:26:31 +0000</pubDate>
		<dc:creator>&#8235;דור שמר&#8236;</dc:creator>		
		<category><![CDATA[אבטחה]]></category>

		<category><![CDATA[האקינג]]></category>

		<category><![CDATA[וואלה!]]></category>

		<guid isPermaLink="false">http://dorshemer.com/blog/?p=40</guid>
		<description><![CDATA[&#8235;ארבעים ימים עברו מאז שהודעתי לוואלה! על הפירצה, והיא עדיין לא תוקנה.
מה אתם חושבים שצריך לעשות כדי לגרום להם לתקן אותה?
&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>ארבעים ימים עברו מאז <a title="הקטע המקורי" href="http://dorshemer.com/blog/2008/12/17/walla-security-flaw/">שהודעתי לוואלה! על הפירצה</a>, והיא עדיין לא תוקנה.</p>
<p>מה אתם חושבים שצריך לעשות כדי לגרום להם לתקן אותה?</p>
</div>]]></content:encoded>			<wfw:commentRss>http://dorshemer.com/blog/2009/01/26/walla-security-flaw2/feed/</wfw:commentRss>
		</item>
		<item>
		<title>&#8235;סקריפט להסרת סרגל היציאה של פייסבוק&#8236;</title>		<link>http://dorshemer.com/blog/2008/12/27/remove-facebook-sharing/</link>
		<comments>http://dorshemer.com/blog/2008/12/27/remove-facebook-sharing/#comments</comments>
		<pubDate>Sat, 27 Dec 2008 14:57:00 +0000</pubDate>
		<dc:creator>&#8235;דור שמר&#8236;</dc:creator>		
		<category><![CDATA[גריזמאנקי]]></category>

		<category><![CDATA[פייסבוק]]></category>

		<category><![CDATA[פיירפוקס]]></category>

		<category><![CDATA[פתרונות טכנולוגיים בחמש דקות]]></category>

		<guid isPermaLink="false">http://dorshemer.com/blog/2008/12/27/remove-facebook-sharing/</guid>
		<description><![CDATA[&#8235;גל מור תיאר יפה את הבעיה.

הפתרון שלי - סקריפט גריזמאנקי שמשחרר את הדפדפן מהכלא הפייסבוקי אל החופש.
זה לא פתרון אידאלי, אבל הוא טוב מספיק בשבילי.
&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>גל מור <a href="http://www.holesinthenet.co.il/?p=1451">תיאר יפה את הבעיה</a>.</p>
<p><a href="http://img357.imageshack.us/img357/1319/facebookvq5.jpg"><img src="http://img357.imageshack.us/img357/1319/facebookvq5.jpg" border="0" height="20" width="460" /></a></p>
<p>הפתרון שלי - <a href="http://dorshemer.com/remove_facebook_sharing.user.js">סקריפט גריזמאנקי שמשחרר את הדפדפן מהכלא הפייסבוקי אל החופש</a>.</p>
<p>זה לא פתרון אידאלי, אבל הוא טוב מספיק בשבילי.</p>
</div>]]></content:encoded>			<wfw:commentRss>http://dorshemer.com/blog/2008/12/27/remove-facebook-sharing/feed/</wfw:commentRss>
		</item>
		<item>
		<title>&#8235;פירצת אבטחה חמורה בשירות הדואר של "וואלה!"&#8236;</title>		<link>http://dorshemer.com/blog/2008/12/17/walla-security-flaw/</link>
		<comments>http://dorshemer.com/blog/2008/12/17/walla-security-flaw/#comments</comments>
		<pubDate>Wed, 17 Dec 2008 20:37:34 +0000</pubDate>
		<dc:creator>&#8235;דור שמר&#8236;</dc:creator>		
		<category><![CDATA[אבטחה]]></category>

		<category><![CDATA[האקינג]]></category>

		<category><![CDATA[וואלה!]]></category>

		<guid isPermaLink="false">http://dorshemer.com/blog/2008/12/17/walla-security-flaw/</guid>
		<description><![CDATA[&#8235;בסוף אוקטובר עליתי על פירצת אבטחה חמורה בשירות הדואר של וואלה!. שועשעתי קלות מהאלגנטיות שבה ותכננתי להודיע להם על כך, אבל יומיים לאחר מכן טסתי לאמסטרדם ושכחתי מזה. לפני שבועיים נזכרתי, בדקתי שהיא עדיין רלוונטית, ופניתי אליהם. לצערי לא שמרתי את הנוסח המקורי, אבל זה היה משהו בסגנון: "שלום, מצאתי פירצת אבטחה חמורה בשירות הדואר [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>בסוף אוקטובר עליתי על פירצת אבטחה חמורה בשירות הדואר של <strong>וואלה!</strong>. שועשעתי קלות מהאלגנטיות שבה ותכננתי להודיע להם על כך, אבל יומיים לאחר מכן טסתי לאמסטרדם ושכחתי מזה. לפני שבועיים נזכרתי, בדקתי שהיא עדיין רלוונטית, ו<a href="http://help.walla.co.il/ts.cgi?w=/@feedback">פניתי אליהם</a>. לצערי לא שמרתי את הנוסח המקורי, אבל זה היה משהו בסגנון: "שלום, מצאתי פירצת אבטחה חמורה בשירות הדואר שלכם, אנא חיזרו אליי בהקדם האפשרי". מיד לאחר השליחה התקבלה בתיבת הדוא"ל שלי הודעה הבאה:</p>
<blockquote><p> שלום רב,</p>
<p>אנו מודים לך על פנייתך למערכת התמיכה הטכנית של וואלה!.</p>
<p>פנייתך התקבלה ותענה בתוך פרק זמן מקסימלי של 3 ימי עבודה.</p>
<p>על-מנת שיסתייע בידינו לספק את השירות הטוב ביותר עבורך, ולטפל בבעיה המדווחת במהירות וביעילות, יש לוודא כי פרטי הבעיה בה נתקלת מובאים במלואם.</p>
<p>בברכה,</p>
<p>צוות תמיכה טכנית וואלה!</p></blockquote>
<p>זה היה בחמישה בדצמבר. מאז חלפו תשעה ימי עבודה ועדיין לא קיבלתי תשובה. ביום ראשון (14/12, שישה ימי עבודה לאחר שליחת ההודעה המקורית) פניתי אליהם שוב בנוסח דומה. הפעם לא קיבלתי הודעת תשובה אוטומטית. היום שלחתי שוב וגם הפעם לא קיבלתי תשובה אוטומטית.</p>
<p>אני מתעד את מהלך האירועים כאן כדי לנסות ולהשיג את תשומת הלב של <strong>וואלה!</strong> ולעדכן בהתפתחויות נוספות. מדובר בפירצה חמורה שמאפשרת לתוקף גישה ברמה גבוהה מאוד לחשבונות של משתמשי <strong>וואלה!</strong>. אני משאיר את הנושא מעורפל כמה שיותר כדי שגורמים זדוניים לא יעלו על הפירצה גם כן וישתמשו בה לרעה, אבל תאמינו לי - היא אלגנטית ומסוכנת.</p>
<p>כאמור, אעדכן כאן בהתפתחויות נוספות.</p>
<p><strong>עדכון 18/12</strong>: יום למחרת פירסום ההודעה קיבלתי תשובה מהתמיכה הטכנית של <strong>וואלה!</strong> והעברתי אליהם את פרטי הפירצה.</p>
</div>]]></content:encoded>			<wfw:commentRss>http://dorshemer.com/blog/2008/12/17/walla-security-flaw/feed/</wfw:commentRss>
		</item>
		<item>
		<title>&#8235;"אוטובוסים" לאייפון&#8236;</title>		<link>http://dorshemer.com/blog/2008/12/07/buses-gets-iphone-port/</link>
		<comments>http://dorshemer.com/blog/2008/12/07/buses-gets-iphone-port/#comments</comments>
		<pubDate>Sat, 06 Dec 2008 22:13:33 +0000</pubDate>
		<dc:creator>&#8235;דור שמר&#8236;</dc:creator>		
		<category><![CDATA[אוטובוסים]]></category>

		<guid isPermaLink="false">http://dorshemer.com/blog/2008/12/07/buses-gets-iphone-port/</guid>
		<description><![CDATA[&#8235;לפני חצי שנה כתבתי שאין לי זמן להשקיע ולתקן את אפליקציית "אוטובוסים" ותהיתי מה לעשות איתה. חזי הציע להעלות ל google code, וכך היה.
בחודשים האחרונים חזי עבד על המרת האפליקצייה לאייפון. היום הוא העלה את הגירסה הראשונה לרשת, והיא ניתנת להורדה בחינם. תודה חזי!
&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>לפני חצי שנה <a href="http://dorshemer.com/blog/2008/06/10/take-buses-away/">כתבתי</a> שאין לי זמן להשקיע ולתקן את אפליקציית "אוטובוסים" ותהיתי מה לעשות איתה. <a href="http://code.snippets.co.il/">חזי</a> הציע <a href="http://code.google.com/p/autobusim">להעלות ל google code</a>, וכך היה.</p>
<p>בחודשים האחרונים חזי עבד על המרת האפליקצייה לאייפון. היום הוא <a href="http://code.snippets.co.il/archives/15">העלה את הגירסה הראשונה לרשת</a>, והיא ניתנת להורדה בחינם. תודה חזי!</p>
</div>]]></content:encoded>			<wfw:commentRss>http://dorshemer.com/blog/2008/12/07/buses-gets-iphone-port/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>
