Strona 526 z 1439

Re: steam - temat ogólny

: 25 gru 2015, o 23:25
autor: Hemiq
Esmer pisze: Największy minus dzisiejszej akcji jest taki, że nie można teraz wejść do sklepu żeby przycebulić 3 kart z wyprzedaży :E
Dlatego przycebuliłem 10 minut po 19 :trollface:

Re: steam - temat ogólny

: 25 gru 2015, o 23:25
autor: mariohyper
pelikulas pisze:
mariohyper pisze: Zmieniłem limity na kartach,niech robią sobie zakupy na święta.Przeczekam kilka dni zobaczę jaki rozwinie się sytuacja :)Kto pisze ten postulat o PLN'y na Steam bo się chętnie podpisze.
Co ci da, że zamiast 59,99euro bedziesz miał 254zł? hę?
Niektóre banki biorą prowizje za przewalutowanie nie mówiąc że ich przelicznik nie jest zawsze korzystny....

Re: steam - temat ogólny

: 25 gru 2015, o 23:25
autor: komarEX
Od razu zaznaczam, że to co piszę nie ma żadnego potwierdzenia i są to jedynie domysły poparte doświadczeniem zawodowym.

No więc tak. Na początek ustalę kilka faktów:
- aplikacja sklepu Steam działa na PHP
- sklep używa Apache Solr - to tylko ciekawostka, nie ma znaczenia
- sklep używa memcache - nie jest to nic dziwnego, każda szanująca się aplikacja webowa, która może używać cache powinna to robić czy to za pomocą memcache czy redis czy cokolwiek innego
- za obsługę CDNa i ochrony anty-DDOS odpowiada Akamai - jest to firma nie związana z Valve w jakikolwiek sposób, jak ktoś kojarzy to Akamai zajmuje się tym samym co Cloudflare, generalnie ciekawostka, ale ma znaczenie o którym napiszę w dalszej części posta

Jakiś czas przed tym jak się zaczęły dziać cuda na sklepie można było zauważyć, że z jakiegoś nieznanego powodu jeden z wielu tzw. serwerów webowych zaczął serwować stronę sklepu z debugiem. Pisałem o tym dzisiaj ja i inni w tym topicu. Rzuciłem również copy-paste debuga z jednej strony. Z tego debuga można było wyciągnąć kilka ścieżek do plików .php aplikacji sklepu (co nie znaczy, że były one dostępne do pobrania - pewnie nie) oraz adresy IP (wewnętrzne, nie publiczne) serwerów memcache. Poklikałem po tym pseudo paneliku i w sumie nic ciekawego poza logiem debuga tam nie było.

Jakiś czas później na stronie sklepu zaczęły się zmieniać języki i można było podejrzeć kogoś konto. Żeby wytłumaczyć ten fenomen trzeba zrozumieć czym jest sesja i w jaki sposób się nią operuje. Generalnie fakt tego, że jesteśmy zalogowani, to że sklep "pamięta" co mamy np. w koszyku itp. rzeczy są utrzymywane przez sesje. Sposób obsługi sesji jest dowolny - jak sobie programista wymyśli, ale na Steamie pewnie działa to mniej więcej tak: w momencie jak wchodzimy na stronę serwer generuje nam unikalny klucz sesji, który jest zapisywany po stronie serwera, a sam klucz jest zapisywany w naszej przeglądarce w pliku cookie. Klucze sesji powinny być zawsze unikalne, ale załóżmy, że z jakiegoś powodu nie są. Przykładowa sytuacja: Osoba A loguje się do sklepu, dostaje klucz 123, jakiś czas później kolejna (inna) osoba B wchodząc na stronę musi mieć wygenerowany nowy klucz, ale z jakiegoś powodu nowo wygenerowany "losowy" ciąg znaków jest taki sam jak już istniejący (np. 123). Skutkuje to tym, że osoba B widzi to co osoba A, ale w takim przypadku mając jej sesję może praktycznie robić wszystko (kupować, pisać jako ta osoba itd.) W tym przypadku, który zaistniał tak nie było, mieliśmy tylko "odczyt" danych, ale kliknięcie czegokolwiek dawało albo błąd albo nic się nie działo. To z kolei sugeruje pewien zabieg, który być może wykonuje Valve na sklepie Steama, ale to jest tylko moja teoria i nie twierdzę, że tak jest na bank. Otóż przypuszczam, że Valve cachuje content dynamiczny, żeby ograniczyć zapytania do bazy danych, co potwierdza debug z wcześniej dzisiejszego dnia. Z jakiegoś powodu cache z sesji innych osób był dostępny dla wszystkich użytkowników. Niestety nie jestem w stanie powiedzieć dlaczego tak się stało ponieważ nie wiem jak operują memcache'm. Być może z jakiegoś powodu klucze w memcache zaczęły się nakładać. Ale bardziej obstawiałbym, że winna jest ta "beta/debug" aplikacja, która pojawiła się przez pewien czas na store. Obstawiam, że aplikacja debugowa zrobiła jakieś lewe wpisy do memcache przez co właściwa aplikacja (produkcyjna) zaczęła serwować złe dane z cache. Być może przestały się zwalniać zasoby cache - nie wiem.

Nie chcę wychodzić na alfę i omegę, więc ponownie nadmieniam - to są tylko moje domysły. Być może można je obalić w całości jednym zdaniem.

W międzyczasie jak pisałem tego posta SteamDB napisali swojego - https://steamdb.info/blog/recent-cachin ... -on-steam/ który poniekąd stwierdza to samo co mój.

Re: steam - temat ogólny

: 25 gru 2015, o 23:26
autor: ggoral1
Jaki z tego wszystkiego płynie morał? Że próbują wepchnąć nam wszystko w chmurze, a jak przyjdzie co do czego to jest panika o dane na całego. Cyfryzacja jest dobra, ale do pewnego momentu. Od zawsze nie byłem zwolennikiem chmury i nigdy nie będę. A pomyśleć, że krążą plotki na temat tego, żeby cały Windows na komputerze ma siedzieć w chmurze :E Wszystko to co widzimy to są zwyczajne ciągi bitów, które tak naprawdę mogą przestać istnieć w dowolnej chwili. I to wszystko umownie jest naszą własnością. Podobnie papierowe pieniądze, bo ich wartość jest również umownie ustalona. Także ten tego... polecam się nie stresować, zawsze może być gorzej :D

Re: steam - temat ogólny

: 25 gru 2015, o 23:26
autor: Dr_onion
Asmod96 pisze:
Dr_onion pisze: Jest oficjałka w dyskusjach steam, daję link:
http://steamcommunity.com/discussions/f ... 431478327/

Dla bezpieczeństwa polecam otworzyć jednak na przeglądarce bez zalogowanego konta.

Edit: A jaką masz pewność, że wrzut nie jest przygotowany przez gościa, który jest właścicielem tego konta, sam to ocenzurował i wrzucił jako straszak?
Ja? Bo sam zrobiłem coś takiego. :P

Skoro tak, to wyślij wiadomość do Steam, że jednak nie jest to takie "bezpieczne" jak by się im wydawało, może przycebulisz coś w gratisie za pomoc? :p

Re: steam - temat ogólny

: 25 gru 2015, o 23:29
autor: komarEX
ggoral1 pisze: Jaki z tego wszystkiego płynie morał? Że próbują wepchnąć nam wszystko w chmurze, a jak przyjdzie co do czego to jest panika o dane na całego. Cyfryzacja jest dobra, ale do pewnego momentu. Od zawsze nie byłem zwolennikiem chmury i nigdy nie będę. A pomyśleć, że krążą plotki na temat tego, żeby cały Windows na komputerze ma siedzieć w chmurze :E Wszystko to co widzimy to są zwyczajne ciągi bitów, które tak naprawdę mogą przestać istnieć w dowolnej chwili. I to wszystko umownie jest naszą własnością. Podobnie papierowe pieniądze, bo ich wartość jest również umownie ustalona. Także ten tego... polecam się nie stresować, zawsze może być gorzej :D
Chyba nie wiesz o czym piszesz kolego i nie wiesz o co biega w "chmurze". Anyway Steam z mojej wiedzy w ogóle nie korzysta z usług chmurowych, ale co ja tam mogę wiedzieć :D

Re: steam - temat ogólny

: 25 gru 2015, o 23:29
autor: Asmod96
Dr_onion pisze:
Asmod96 pisze:
Dr_onion pisze: Jest oficjałka w dyskusjach steam, daję link:
http://steamcommunity.com/discussions/f ... 431478327/

Dla bezpieczeństwa polecam otworzyć jednak na przeglądarce bez zalogowanego konta.

Edit: A jaką masz pewność, że wrzut nie jest przygotowany przez gościa, który jest właścicielem tego konta, sam to ocenzurował i wrzucił jako straszak?
Ja? Bo sam zrobiłem coś takiego. :P

Skoro tak, to wyślij wiadomość do Steam, że jednak nie jest to takie "bezpieczne" jak by się im wydawało, może przycebulisz coś w gratisie za pomoc? :p
Albo poleci konto za próbę włamu, nie, dzięki. xD

Re: steam - temat ogólny

: 25 gru 2015, o 23:30
autor: ggoral1
komarEX pisze: Chyba nie wiesz o czym piszesz kolego i nie wiesz o co biega w "chmurze". Anyway Steam z mojej wiedzy w ogóle nie korzysta z usług chmurowych, ale co ja tam mogę wiedzieć :D
Nie odnosiłem się do Twojego posta, pisałem ogólnie.

Re: steam - temat ogólny

: 25 gru 2015, o 23:31
autor: Kezerek
Jaka próba włamu. :trollface: Ty myślałeś, że to twoje konto przecież. :E

Re: steam - temat ogólny

: 25 gru 2015, o 23:32
autor: Hemiq

Re: steam - temat ogólny

: 25 gru 2015, o 23:33
autor: Dr_onion
Asmod96 pisze: Albo poleci konto za próbę włamu, nie, dzięki. xD
Przecież nie musisz tego robić z podstawowego konta :D A taka informacja na pewno by im się przydała.

Re: steam - temat ogólny

: 25 gru 2015, o 23:35
autor: Asmod96
Dr_onion pisze:
Asmod96 pisze: Albo poleci konto za próbę włamu, nie, dzięki. xD
Przecież nie musisz tego robić z podstawowego konta :D A taka informacja na pewno by im się przydała.
Nie mam dowodu, że to zrobiłem, poza tym na pewno już do nich doszło, skoro skriny latają. ;)

Re: steam - temat ogólny

: 25 gru 2015, o 23:35
autor: komarEX
ggoral1 pisze:
komarEX pisze: Chyba nie wiesz o czym piszesz kolego i nie wiesz o co biega w "chmurze". Anyway Steam z mojej wiedzy w ogóle nie korzysta z usług chmurowych, ale co ja tam mogę wiedzieć :D
Nie odnosiłem się do Twojego posta, pisałem ogólnie.
Insynuujesz, że Steam korzysta z jakiś usług chmurowych, a tak najprawdopodobniej w ogóle nie jest. Przy czym również implikujesz, że rozwiązania chmurowe są mniej bezpieczne. Najpierw polecam dobrze poczytać na jakiej zasadzie działają usługi chmurowe i co to w ogóle jest, bo pisząc takie głupoty tylko pokazujesz, że nie masz bladego pojęcia o co w tym wszystkim chodzi :)

Re: steam - temat ogólny

: 25 gru 2015, o 23:37
autor: Kezerek
W chmurze z tego co wiem to steam przetrzymuje sejwy z gier.

Re: steam - temat ogólny

: 25 gru 2015, o 23:38
autor: McSnake
Jeśli to faktycznie jest problem z niewłaściwymi danymi z cache'a, to nie powinno być żadnego problemu (nikt nie wyczyści kont PP, kart kredytowych, itd)
Steam subtelnie przeprosi za problem z ujawnianiem danych osobowych i po problemie.

Re: steam - temat ogólny

: 25 gru 2015, o 23:38
autor: kamil950
A można bezpiecznie zalogować się na koncie Steam w aplikacji Steam i w coś zagrać?

Re: steam - temat ogólny

: 25 gru 2015, o 23:40
autor: Dr_onion
komarEX pisze:
ggoral1 pisze:
komarEX pisze: Chyba nie wiesz o czym piszesz kolego i nie wiesz o co biega w "chmurze". Anyway Steam z mojej wiedzy w ogóle nie korzysta z usług chmurowych, ale co ja tam mogę wiedzieć :D
Nie odnosiłem się do Twojego posta, pisałem ogólnie.
Insynuujesz, że Steam korzysta z jakiś usług chmurowych, a tak najprawdopodobniej w ogóle nie jest. Przy czym również implikujesz, że rozwiązania chmurowe są mniej bezpieczne. Najpierw polecam dobrze poczytać na jakiej zasadzie działają usługi chmurowe i co to w ogóle jest, bo pisząc takie głupoty tylko pokazujesz, że nie masz bladego pojęcia o co w tym wszystkim chodzi :)
Wydaje mi się, że steam korzysta (lub korzystał) z chmury (pamiętam, że kiedyś wyświetlało limit danych chmury w ustawieniach) i są przechowywane niektóre save (tak było z grami paradoxu, wiem bo mam :D)

Re: steam - temat ogólny

: 25 gru 2015, o 23:40
autor: Imperius ASK
kamil950 pisze: A można bezpiecznie zalogować się na koncie Steam w aplikacji Steam i w coś zagrać?
Ale w co? Może w Gun Monkeys? Od razu wiadomo, że nie ma sensu grzebać po koncie, skoro właściciel gra w takie coś.

Re: steam - temat ogólny

: 25 gru 2015, o 23:40
autor: Zer0
McSnake pisze: Jeśli to faktycznie jest problem z niewłaściwymi danymi z cache'a, to nie powinno być żadnego problemu (nikt nie wyczyści kont PP, kart kredytowych, itd)
Steam subtelnie przeprosi za problem z ujawnianiem danych osobowych i po problemie.
Przeprosi darmowym L4D2 czy Rocket League?

Re: steam - temat ogólny

: 25 gru 2015, o 23:41
autor: Asmod96
kamil950 pisze: A można bezpiecznie zalogować się na koncie Steam w aplikacji Steam i w coś zagrać?
Nie zalogujesz się, CMy są wyłączone.