Zostań administratorem Tumblr.com. Tylko dzisiaj

Bartek Raciborski
(15 kwi 2008, 21:57)

picture-28.png Tumblr to popularny serwis pozwalający na multimedialne miniblogowanie. Na Hacker News znalazłem świeżą, bo pochodzącą sprzed kilku minut (teraz będzie już kilka więcej) informację o tym, jak bardzo niezabezpieczony jest ich system (celowo nie podaję głębokiego linka do źródła zanim tego nie załatają). W bardzo prosty sposób każdy użytkownik może dostać się do mechanizmu administracyjnego witryny a w nim na przykład zmienić hasło dowolnego użytkownika.

cm-capture-1.jpg

picture-30.png

Błąd programistów Tumblra jest tak bardzo banalny jak bardzo głupi i jestem szczerze zaskoczony, że takie rzeczy się jeszcze zdarzają.

Przy okazji okazuje się, jak bardzo przydatny potrafi być blip. Podziękowania dla lanooz, wizkid, przemka i reuptake, którzy momentalnie sprawdzili dla mnie tę informację i przysłali zrzuty ekranu (ja nie mam konta na Tumblr).

Uaktualnienie:

Bug został naprawiony więc podaję link do źródła, pod którym możecie przeczytać też głosy w dyskusji.

Najsłuszniejsza uwaga (poza tymi oczywistymi mówiącymi o zwolnieniu głównego programisty) dotyczy usability. Dobrze jest mieć link do kontaktu na głównej stronie witryny (albo na każdej, np. w stopce). Prawdopodobnie dziesiątki, jeśli nie setki ludzi wysłały im maila z informacją o problemie i każda z nich – podobnie jak ja – musiała przebijać się przez parę stron w poszukiwaniu kontaktu.

3 skomentuj
zasubskrybuj RSS bloga

Przeczytaj także:

Komentarze (3):

RSS komentarzy, Trackback
  • MyAvatars 0.2
    Dominik Koza  

    Blip jest do tego szybki, wstrzymuję się z tym komentarzem, żeby nie opublikować go minutę po publikacji Twojego wpisu.

    Byle nikt nie namieszał z szymon.tumblr, bo to właściwie jedyne na co tam zaglądam i przy okazji polecam.

  • MyAvatars 0.2
    nrm  

    ciężko to nawet “dziurą” nazwać ;) to po prostu ogólnodostępny panel admina ;)

  • MyAvatars 0.2
    Chris Trynkiewicz  

    LOL. Jak mozna zrobic taki ladny panel admina i go zupelnie nie zabezpieczyc? Ktos chyba o czyms zapomnial…

Skomentuj