Ankama, aidez nous à sécuriser nos compte*! Quelques propositions

Répondre
Partager Rechercher
Auparavant, lors d’un vol de compte (hack) la réponse de la société Ankama était : c’est de la faute des utilisateurs/joueurs ; Ankama n’est aucunement responsable !
Depuis juillet 2011, le discours a quelque peu changé ; Ankama a reconnu une infiltration dans sa base de données avec vols de données personnelles (lesquelles ?). Ankama a alors mis en place précipitamment un « Shield » ; ce qui a posé et pose encore quelques problèmes à des personnes ne pouvant plus accéder à leurs comptes.
Toutefois, il ne faudrait pas croire que le problème soit complètement résolu car il y a encore beaucoup de vols de comptes/items inexpliqués (avec ou sans shield activé)
Comme il est toujours traumatisant de voir son compte hacké, voici quelques propositions pour endiguer cette vague de vols de comptes/items

Proposition 1 (HYPER URGENT) : mettre une page HTTPS pour se connecter au support !!! (http://support.ankama.com/fr)
Pour poster un ticket au support, la page de connexion au support n’est pas une page sécurisée (HTTPS) ; j’ai fait des tests à plusieurs reprises et je peux vous confirmer que le nom utilisateur et mot de passe sont envoyés en clair sur le WEB ; il suffit d’intercepter (WIRESHARK ou ETHEREAL) ces trames et sans avoir besoin de les décrypter, on peut se connecter au compte utilisateur
Pour ma part, j’hésite toujours à faire un ticket au support car je ne savais pas si le nom de compte et le mot de passe étaient cryptés avant envoi sur la toile ; maintenant, je sais !
NB : une page HTTPS ne suffit pas, certaines versions de cryptages ont été décodées facilement
De plus cela prouve que Ankama stocke les noms d'utilisateurs et mots de passe en clair en comparant les données reçus avec celles dans la base de données Ankama (voir proposition 3)
Ce problème très grave a été signalé début janvier 2012 à Ankama et n'a toujours pas été traité

Proposition 2 : Entrer son mot de passe avec un clavier virtuel
Pour entrer son mot de passe, utiliser un clavier virtuel avec positionnement aléatoire des touches. Cela évite l’interception du mot de passe par un keylogger ; ça complique la tâche des bots pour se connecter.
Certaines banques utilisent déjà ce système pour entrer le mot de passe

Proposition 3 : Ne pas stocker les mots de passe en clair sur les serveurs Ankama
C’est une évidence, mais il faut le préciser car la vague de hack de juillet a prouvé l’amateurisme de la sécurité Ankama :
Ne pas stocker les mots de passe en clair sur les serveurs Ankama !!!
Comment fait-on alors pour identifier la personne qui se connecte ?
Explication (un peu technique) pour se connecter afin que le nom de compte et le mot de passe transitent de manière cryptée sur la toile :
- PC utilisateur (le joueur) : au lancement du launcher, le PC envoie une demande de pré connexion au serveur Ankama
- Serveur Ankama : le serveur calcule 2 nombres premiers très grands et en effectue le produits ; le serveur stocke ses informations dans sa mémoire et envoie au PC du joueur une clé de cryptage établie sur la base de produit de ces 2 nombres
- PC utilisateur : l’utilisateur entre son nom de compte et son mot de passe (avec un clavier virtuel si possible) et clique sur connexion. Le PC utilise la clé de cryptage pour crypter le nom de compte et le mot de passe. Ces informations cryptées sont envoyées au serveur Ankama ainsi que la clé de cryptage
- Serveur Ankama : Recevant la clé de cryptage, il peut retrouver (dans sa mémoire) les 2 nombres premiers ayant servi a la calculer et ces 2 nombres servent à décrypter le message reçu. Le serveur a alors en mémoire le nom de compte et le mot de passe en clair ; il doit alors les « hasher » et c’est le résultat de ce hashage qui est comparé aux données sauvegardées sur le disque.
Si ces données hashées sont identique, il y a alors autorisation de se connecter au compte
Les données stockées sur le serveur Ankama sont donc des données hashés et non des données en clair

- Le cryptage consiste à crypter un message avec une clé ; cette clé ne peut pas servir à décrypter le message crypté. Le message est décrypté avec une autre clé qui n’a pas transité sur le réseau/internet
- Le hashage consiste à transformer un message en une empreinte ; cette empreinte servant à identifier de manière univoque le message ; les principales propriétés d’une bonne fonction de hashage sont :
o A partir du message hashé, il est « impossible » de retrouver le message d’origine
o La rapidité de la fonction de hashage
o Univocité : un seul message d’entrée donne un seul message hashé, et inversement. Dans la pratique, ce n’est pas forcément indispensable/vrai, mais ce point est gérable facilement
Ce mode de connexion faisant appel au cryptage et hashage est couramment utilisé lorsque l’on souhaite une connexion sûre

Proposition 4
: Mettre en place chez Ankama une cellule dédiée à la sécurité ou au vol compte/item
Ceci pour :
- identifier et punir rapidement les voleurs
- réparer rapidement le préjudice subit par le joueur volé
Le fait d’attendre 1 à 3 mois, voir plus (ou bien jamais) pour restituer les items :kamas volés est intolérable.
Le problème du vol semble sous estimé de la part d’Ankama ; pourtant les sommes sont très importantes (ex : 100M de kamas représentent 1000 Euros et il n’est pas rare qu’un level 200 ait plus de 100M de stuff)
Quelque soit le montant, le traumatisme subit peut être très grave quand on se fait voler tous ces items quelque soit le niveau. Il faut bien comprendre que le joueur s’identifie à son personnage et que lorsqu’on vole son personnage, on vole le joueur. Afin de réduire ce traumatisme, il faut réparer rapidement le préjudice subit en rendant les items/kamas (surtout que ça ne coute rien à Ankama).
Certes, certains pourraient abuser, mais le pourcentage est très faible et il ne faut pas pénaliser la majorité des joueurs honnêtes

Proposition 5 : Ne pas rendre visible par défaut dans le ladder les items des personnages
Actuellement, il faut intervenir pour cacher ses items. Je pense que lorsque Ankama a mis ce système en place, c’était une mauvaise idée et cela a aider les voleurs à voler des comptes « intéressants »
Point positif : les dofus n'ont plus été visibles sur les personnages durant certaines périodes ; il faudrait faire de même pour tous les items

Proposition 6 : Améliorer la procédure de traitement d’un vol de compte
La procédure actuelle est :
- Identification de la personne volée : cela semble fonctionner avec la demande de photocopie de carte d’identité
- Sécurisation du compte : Ankama change le mot de passe (même si la personne volée vient de le changer)==> ça semble marcher correctement
Par contre les points à améliorer sont : Réparation du préjudice subit et Punir le voleur
- Réparation du préjudice subit : il faudrait rapidement restituer les items/kamas volés car sans cela le personnage est inutilisable. De plus quand on paie un abonnement pour ce compte, on a vraiment l’impression de se faire baiser 2 fois (1 fois par le hackeur + 1 fois par Ankama pour abonner un compte inutilisable). D’autant plus que la restitution ne coute absolument rien à Ankama
- Punir le voleur : Avec les logs de connexion, il est aisé d’identifier rapidement le voleur et le punir

Proposition 7 : Améliorer la communication en cas de vol
Communication générale
Pour montrer l’efficacité des efforts faits par Ankama pour endiguer cette vague de hack, il serait intéressant de communiquer sur le nombre de vols résolus (et ceux restant à traiter)
Communication personnelle
Lorsqu’une personne se fait voler, il serait souhaitable de l’informer sur la situation en cours ; actuellement, si on ne relance pas, on ne sait pas si la résolution est en cours et quand on trouvera ses items/kamas

Proposition 8 : historiser le nom du propriétaire sur l’item
Pour identifier rapidement le voleur, historiser le nom du propriétaire sur l’item
Sur chaque item, sauvegarder le nom du propriétaire et tout l’historique ; informatiquement, c’est juste un champ a rajouter à l’item. Avec Frigost 2, des caractéristiques (dommage feu, air, poussée, …) ont été rajoutées aux items, il parait aisé de rajouter un champ propriétaire avec l’item (prévoir d’historiser 1000 à 10000 propriétaires par exemple)

Proposition 9 : Retirez rapidement les bots vendeurs de kamas
Actuellement, aux endroits de passage (milice Bonta/Brakmar ou Zaap du village), on peut voir pendant 2 jours (voire plus) des bots qui vous mp en vous proposant des sites de vente de kama
A ces endroits, dès qu’il y a des mots clés dans le message ; il ne devrait pas être transmis

Proposition 10 : Contrôler les variations rapides et importantes de fortune
Une analyse des variations rapides et importantes de fortune permet de lister les personnages à contrôler. Ensuite, une analyse détaillée des logs d’échange permettrait de savoir si ces échanges sont honnêtes

Proposition 11 : Faciliter la déclaration d’un vol de compte
Actuellement, c’est un vrai chemin de croix pour envoyer un message au support ; Ankama vous promène à travers différentes pages et à la fin vous ne trouvez pas l’icône pour poster un ticket au support. Vous choisissez donc une autre voie et quand vous envoyez un message, on vous répond que vous n’êtes pas dans la bonne rubrique
De grâce, améliorez l’envoi de message au support avec une seule icône bien visible et un menu déroulant pour l’objet du ticket

Je pense que le vol de compte/item est un problème très grave et que les sommes en jeu sont très importantes (un THL a souvent plus de 100M de kamas en stuf sur lui, ce qui représente plus 1000 Euros). Il est donc nécessaire qu’Ankama traite ce problème avec urgence et sérieux. Si vous avez des propositions, ajoutez-les en espérant qu’elles seront prises en compte
S’il y a des juristes parmi les lecteurs/joueurs, il serait intéressant d’avoir leurs points de vue sur ce type de vol et quels sont les recours possibles

Je finirai par une phrase que j’aime bien : « Ne rien faire, c’est favoriser ce genre de comportement » ; de plus, je vous invite à regarder le film « Les larmes du soleil » avec Bruce Willis et à méditer sur la phrase du générique de fin
« The only thing necessary for the triumph of evil is for good men to do nothing », qui se traduirait en français par « La seule chose nécessaire au triomphe du mal est l'inaction des gens de bien

Fear
Citation :
Je peux vous confirmer que le nom utilisateur et mot de passe sont envoyés en clair sur le WEB [...]De plus cela prouve que Ankama stocke les noms d'utilisateurs et mots de passe en clair en comparant les données reçus avec celles dans la base de données Ankama (voir proposition 3)
Ce problème très grave a été signalé début janvier 2012 à Ankama et n'a toujours pas été traité
En fait non. Je ne pense pas que les mots de passe soient stockés en clair. Sinon il y aurait eu beaucoup plus de dégâts que ça lors de l'intrusion. Je pense simplement que lorsque l'on se connecte au support, le mot de passe est envoyé en clair, puis hashé et comparé au hash présent dans la base de donnée.

Citation :
Proposition 2 : Entrer son mot de passe avec un clavier virtuel
Pour entrer son mot de passe, utiliser un clavier virtuel avec positionnement aléatoire des touches. Cela évite l’interception du mot de passe par un keylogger ; ça complique la tâche des bots pour se connecter.
Certaines banques utilisent déjà ce système pour entrer le mot de passe
Ça peut être une idée, mais les codes de banques sont relativement cours et numériques en général. Là, il faudrait un clavier virtuel avec les chiffres, toutes les lettres, majuscules et minuscules, ainsi que tous les caractères spéciaux. Si en plus le positionnement est aléatoire, j'crois qu'on risque de mettre 5min avant d'avoir finit de taper le mot de passe

Citation :
Proposition 10 : Contrôler les variations rapides et importantes de fortune
Il me semble que les échanges qui dépassent une certaine valeur sont logués intégralement. Cependant, il doit être très dur de déterminer un vol d'équipement ou un multi-compteur qui donne du stuff à sa mule par exemple.
Certains idées sont bonnes, d'autres irréalisables.

Par exemple, l'utilisation d'un clavier virtuel. J'ai un mot de passe du genre eef`"Fzok2'ijf34Zsff%ùzdfEJ"f-(, je me vois mal le saisir au clavier virtuel (à titre d'information, je le saisie au clavier, je ne le copie/colle pas).
L'OP porte bien son pseudo...

Je ne sais pas dans quelle mesure l'analyse de tous ces problèmes de sécurité est exacte (vu que j'ai les connaissances d'une huître en matière de sécurité informatique/web), mais elle semble pertinente et, en effet, ça fout la pétoche.

Pour être passé par la case vol de compte puis restitution, je peux en tout cas parler de ce que je connais d'expérience : les interactions avec le support.
Tu soulignes bien les différents soucis : lenteur, manque apparent de réactivité, difficulté d'accès.

  • Je fais parti des joueurs "chanceux" qui n'ont attendu "que" 1 mois et demi entre la création du ticket de plainte et la restitution des items volés.
    C'est déjà excessivement long du point de vue d'un joueur ou d'un client lésé.
    Si en plus on a un abonnement en cours, on a en effet l'impression de se faire voler deux fois de suite : par le hackeur, puis par Ankama Games.
    Le délai d'attente est tout simplement scandaleux et dans certains cas c'est carrément délirant (dédicace à Psonlu... Combien déjà ? 6 ou 7 mois ?).

  • La communication avec le support, une fois le premier ticket créé, est assez pénible dans le sens où le client (qui est lésé dans le cas d'un vol qui n'est pas de sa responsabilité) est obligé de "réclamer" des informations régulièrement sur l'état de la procédure de restitution.
    A aucun moment le support n'a pris l'initiative de me tenir au courant de l'évolution de l'affaire, j'étais obligé de relancer le ticket en demandant des nouvelles, sur un ton mi suppliant, mi exigeant. Franchement c'est particulièrement énervant et je comprend très bien que certains joueurs perdent leur calme et finissent par dire des horreurs (dans le meilleur des cas) ou abandonnent finalement la réclamation (dans le pire des cas).

  • L'interface de création du ticket de plainte pour le support est tout bonnement lamentable (à tel point qu'on se demande si ce n'est pas délibéré, juste pour décourager les réclamations).
    Déjà, il n'existe pas de section qui permette de créer un ticket ayant pour objet une plainte pour vol d'items. En effet, en utilisant la section concernant le vol de compte/items, on se retrouve, en fin de procédure, devant l'impossibilité de créer un ticket et la déclaration suivante :
    Citation :
    On m'a volé des objets / kamas, comment les récupérer ?
    Il n'est pas possible de récupérer des objets ou des kamas disparus sur votre compte.

    Si des objets ou des kamas ont été volés, c'est qu'un joueur a accès à votre compte. Vous lui avez donné votre mot de passe volontairement ou involontairement. Changez votre mot de passe depuis votre espace Gestion de compte.
    Du coup, on est obligé de créer un ticket dans une section inadéquate en s'en excusant.
    Il serait temps qu'AG mette à jour son interface support, maintenant que l'on sait que beaucoup de vols récents sont totalement imputables aux problèmes de sécurité d'Ankama Games.
    Autre problème (mythe ou réalité ? Je penche pour le deuxième...) : tant qu'on a pas reçu la première vrai réponse du support concernant notre cas (pas le 1er ticket de réponse automatique "bien reçu votre ticket on vous répondra blabla etc..."), il ne faut surtout pas relancer le support car cela vous replace en bout de file d'attente. Or, lorsqu'on attend une semaine ou 10 jours et qu'aucune réponse n'est parvenue, c'est franchement difficile de se retenir.

Les seuls points positifs, selon moi, sont les suivants :
- mon interlocuteur au support (une fois le processus de restitution lancé) était très clair et précis (sauf sur le délai, bien entendu...) et répondait à toutes mes questions assez rapidement (ça signifie 24 ou 48 h avant son mail de réponse).
- la restitution a été intégrale (à l'exception de mes familiers).
- j'ai réclamé qu'on me rende une partie de mes familiers (bworkys et nomoons montés à fond) et j'ai eu finalement gain de cause (10 jours plus tard environ).

Bref !
Beaucoup d'améliorations sont nécessaires, ne serait-ce que pour permettre au joueur de demander réparation suite à un vol qui n'est pas de sa responsabilité.
Avec le recul, je me marre en repensant à ces procédures, mais sur le moment j'étais furieux et scandalisé, en tant que client et joueur.
Juste comme ça, ce n'est pas parce qu'il n'y a pas du HTTPS et que les données transitent en clair qu'elles ne sont pas déjà hashées dans la base de donnée.

Ensuite, même avec un hash, y a des dico, hein.
Y'avait pas un proverbe qui disait que le seul moyen d'obtenir sur un système une sécurité parfaite c'est d'en rendre l'accès impossible?

Une fois, quand je jouais encore pas mal, j'ai compté le nombre de fois que je m'étais logué, re-logué, sur mes comptes.

C'était assez édifiant...
Citation :
Publié par Fear-Maker

Proposition 9 : Retirez rapidement les bots vendeurs de kamas
Actuellement, aux endroits de passage (milice Bonta/Brakmar ou Zaap du village), on peut voir pendant 2 jours (voire plus) des bots qui vous mp en vous proposant des sites de vente de kama
A ces endroits, dès qu’il y a des mots clés dans le message ; il ne devrait pas être transmis

Fear
Si seulement...
Un post assez interessant je trouve..
(Et je savais même pas que le support était pas sécurisé tiens, mais en même temps si, je dis pas de bêtises, la connexion au site http://www.dofus.com/fr n'est pas non plus sécurisée).

Y a de bonnes idées, certaines dures à mettre en places, mais je pense pas que ça ferait de mal un peu plus de sécurité, quitte à devoir un peu bosser dessus.

Edit tant que j'y suis, un truc qui m'a fait marrer quand même, c'est qu'un de mes comptes ai été vidé, je joue depuis 6 ans et personne à les pass de ce personnage, l'adresse mail liée est (je pense) très sécurisée (connexion via sms toussa), malgré tout, le personnage se fait vider, ainsi que le coffre de maison ou je gardais toutes mes ressources importantes, y en a pour des centaines de millions, du coup je poste au support, qui me réponds qu'il va sécuriser mon compte avec une nouvelle adresse mail + photocopie de ma carte d'identité puis ensuite...

Citation :
Cliquez ce bouton ou survolez le contenu pour afficher le spoiler
Bonjour,

Suite à votre demande, nous avons réinitialisé les accès de votre compte : ******

L'adresse email associée à ce compte est: *********@*****.****

Votre nouveau mot de passe est: *************

Afin de renforcer la sécurité de votre compte, vous devez certifier votre compte en enregistrant une nouvelle question et réponse secrète, mais également un numéro de téléphone portable ou fixe.
Pour cela rendez-vous dans la gestion du compte ici :

https://account.ankama.com/fr/votre-.../certification

Avec votre nouvelle réponse secrète, vous pourrez par la suite générer comme bon vous semble un nouveau mot de passe depuis votre gestion de compte ici:

https://account.ankama.com/fr/votre-compte/profil, en cliquant sur « modifier » dans le bloc « Mon mot de passe ». il sera envoyé à l'adresse email associée à votre compte.

Votre nom de compte, votre mot de passe, votre réponse secrète et le numéro de téléphone associés à votre compte doivent rester secrets.

Ces modifications sont exceptionnelles. Ankama se réserve le droit de refuser des demandes abusives en ce qui concerne la modification des identifiants.

Vous devez assurer la sécurité de votre compte.

Cordialement,

[******]
Alors la franchement, je trouve ça aberrant, je fais un message construit, explicant mon problème que j'écris pendant pas mal de temps, avec des screen, faisant un véritable dossier (Le plus marrant étant que j'envoie ma carte d'identité au premier message, et qu'ils me la redemande dans leur réponse, je me sens vraiment lu tiens), et tout ce que je me tape comme réponse, c'est deux STUPIDES réponses AUTOMATIQUES, je suis encore maintenant quasiment sur de pas avoir été lu (cf la carte d'ID), et ça, je trouve ça aberrant pour un "support"

Dernière modification par Dipx ; 14/02/2012 à 10h31.
Shield c'est pas fiable tu te fais quand même hack même avec personne ayant ton compte et sans keyloggers, et puis bon tu fais ta demande en honnête joueur au support pour résoudre ton problème on te répond comme si t'avais 12 ans. Une troupe d'incapables.
Citation :
Publié par Closetobe
Shield c'est pas fiable tu te fais quand même hack même avec personne ayant ton compte et sans keyloggers, et puis bon tu fais ta demande en honnête joueur au support pour résoudre ton problème on te répond comme si t'avais 12 ans. Une troupe d'incapables.
T'as vraiment réussit à avoir une réponse? Tu es l'élu! http://smileys.urpix.fr/smileys/Anges_-_D%E9mons/priere-1.gif
Les hack d'amis qui sont sous shield se multiplie autour de moi.

Alors oui je peux concevoir qu'un ou deux d'entre eux se soit fait trahir par une personne à qui ils prêtaient leur compte. ( Surtout qu'avec le tracage d'ip ce genre de hack se rarifie )

Oui je peux aussi concevoir que certains se soit fait pirater leur compte Mail ET leur compte dofus par des virus/keylogger

Mais que TOUS est eu l'un ou l'autre de ses soucis, j'ai beaucoup de mal.


Fear pour mon compte qui est sous shield
Citation :
Proposition 2 : Entrer son mot de passe avec un clavier virtuel
Pour entrer son mot de passe, utiliser un clavier virtuel avec positionnement aléatoire des touches. Cela évite l’interception du mot de passe par un keylogger ; ça complique la tâche des bots pour se connecter.
Certaines banques utilisent déjà ce système pour entrer le mot de passe
Quitte à mettre un tel système en place, il y a mieux à faire :
Sur un certain nombre de MMO actuels, un code PIN de 4 à 8 caractères s'inscrivant via un clavier virtuel est demandé à la connexion d'un perso. Celui-ci est valide pour la durée de la session et bloque efficacement la majorité des keyloggers.

Mais bon, un tel système ne changerait pas grand chose étant donné que pour beaucoup, ce PIN ne serait qu'un code supplémentaire à communiquer à ses "amis". C'est donc bien vis à vis du prêt de compte que des mesures seraient à prendre en premier lieu...

(+1 pour la connexion au support par contre.)
Citation :
Publié par Fear-Maker
De plus cela prouve que Ankama stocke les noms d'utilisateurs et mots de passe en clair en comparant les données reçus avec celles dans la base de données Ankama (voir proposition 3)
Non, ça ne le prouve absolument pas. Il est tout à fait possible (c'est assez standard) qu'ils stockent la valeur hachée seulement, et qu'ils comparent la valeur stockée à l'image par la fonction de hachage du mot de passe transmis. Ainsi, si quelqu'un récupère la base de données, ça ne lui fournit pas pour autant le mot de passe qui lui permettra de se faire accepter du serveur de connexion.

Je ne dis pas que c'est bien de faire passer en clair les informations login/mot de passe, mais le fait que ce soit le cas n'implique pas qu'elles sont stockées telles quelles.

(oops, multi owned, désolé j'ai craqué)

Dernière modification par ShosuroPhil ; 14/02/2012 à 18h20. Motif: owned
Très juste la remarque sur le stockage du user/mot de passe en clair ; ils sont certainement (je l'espère) stockés sous forme hashé; j'avais été un peu trop vite dans ma réflexion !
Par contre j'ai toujours peur quand je me co au support ; c'est comme si je criais mes identifiants/mot de passe dans la foule en espérant que personne n'écoute
J'espère qu'Ankama va bouger un peu
Fear
Bonjour,
Citation :
Publié par Fear-Maker
Proposition 1 (HYPER URGENT) : mettre une page HTTPS pour se connecter au support !!! (http://support.ankama.com/fr)
La page du Support est en HTTP, ce qui est effectivement fort regrettable.
Le reste des sites ANKAMA (dofus.com, ankama-events.com) passe pendant un court instant par une page type https://account.ankama.com/[login]?[le site demandé redirigé].
Il est possible d'accéder au Support en étant directement authentifié depuis l'onglet sécurisé sur le bandeau du site dofus.com.
Remarque, cela ne règle en effet pas les soucis d'informations transmises en clair sur le réseau...
(Le SSL n'a pas été directement tombé, il s'agissait d'une faille des navigateurs pour une ancienne version, apparemment.)

Citation :
Proposition 2 : Entrer son mot de passe avec un clavier virtuel
Pour entrer son mot de passe, utiliser un clavier virtuel avec positionnement aléatoire des touches. Cela évite l’interception du mot de passe par un keylogger ; ça complique la tâche des bots pour se connecter.
Certaines banques utilisent déjà ce système pour entrer le mot de passe
Et certains utilisateurs se plaignent de ce système, car les keyloggeurs (ou plutôt Mouseloggeurs dans ce cas) peuvent aussi prendre des screenshots des quelques pixels autour de la souris lors d'un clic, rendant cette protection inefficace... En plus de réduire la vitesse de la frappe, laissant alors à un espion extérieur tout le loisir de jeter un oeil par-dessus l'épaule pendant la saisie.

Citation :
Proposition 3 : Ne pas stocker les mots de passe en clair sur les serveurs Ankama
Ok.
C'est dit plus haut, les mots de passe sont certainement stockés hashés.
C'est pour ça que les dégâts de l'intrusion sont difficiles à présenter, car il n'est pas facile de trouver une communication "underground" se vantant du nombre et de la façon dont la base de donnée a été volée puis exploitée.
30 minutes, c'est long. Et probablement suffisant pour récolter un paquet de données. (Je trouve plus la source pour les 30 minutes, mais c'est un truc de ce style.)

Citation :
Proposition 4 : Mettre en place chez Ankama une cellule dédiée à la sécurité ou au vol compte/item
Ok.

Citation :
Proposition 5 : Ne pas rendre visible par défaut dans le ladder les items des personnages
Ben, c'est le minimum de ce qui a été reproché à cette fonctionnalité, en fait : devoir intervenir pour rendre ses informations (de jeu) privées.

Citation :
Proposition 6 : Améliorer la procédure de traitement d’un vol de compte
Ok.

Citation :
Proposition 7 : Améliorer la communication en cas de vol
Communication générale
Ok.

Citation :
Proposition 8 : historiser le nom du propriétaire sur l’item
Et, du point de vue des joueurs, ça changerait quoi ?
Je demande, hein. Sinon, si ça ne change rien aux joueurs, alors "Ok.".

Citation :
Proposition 9 : Retirez rapidement les bots vendeurs de kamas
Ok.

Citation :
Proposition 10 : Contrôler les variations rapides et importantes de fortune
Ok.

Citation :
Proposition 11 : Faciliter la déclaration d’un vol de compte
Ok.

Et sinon, tu comptes leur proposer d'apprendre à faire leur job, aussi ?
Za.
Répondre

Connectés sur ce fil

 
1 connecté (0 membre et 1 invité) Afficher la liste détaillée des connectés