this post was submitted on 09 Jun 2023
14 points (100.0% liked)

Feddit.dk

941 readers
16 users here now

Et meta-forum for nyheder, meddelelser og debatter omkring Feddit.dk i sig selv.

Man er også velkommen til at poste her hvis der ikke er nogen andre fællesskaber der passer.

founded 1 year ago
MODERATORS
 

Det ser ud til at feddit.dk er hosted hos DigitalOcean og jeg kom til at tænke på, hvor(dan) data mon bliver opbevaret. Er det i USAnien, Europa eller et helt tredje sted? https://the-federation.info/platform/73 siger Holland og et GeoIP lookup siger det samme, så der er nok noget om det, men det kunne være fedt at vide lidt mere om, hvordan feddit.dk er sat op.

edit: stavefejl

you are viewing a single comment's thread
view the rest of the comments
[–] [email protected] 3 points 1 year ago (2 children)

Enig. Jeg er også nysgerrig efter at vide om man om man uden specielle privilegier kan tage en backup af en Lemmy-instans.

[–] [email protected] 4 points 1 year ago (1 children)

Det ville være problematisk, hvis du mener al data. Fx skulle alle og enhver nok ikke kunne få en backup af private beskeder mellem brugere.

[–] [email protected] 3 points 1 year ago (2 children)

Ah, klart. Alle private beskeder. Selvfølgelig er der DMs, det havde jeg ikke tænkt over. Jeg havde heller ikke tænkt over at de ville ligge ukrypteret i en database håndteret af admin på ens instance.

[–] [email protected] 7 points 1 year ago* (last edited 1 year ago) (1 children)

Det er faktisk derfor der er en lille advarsel om at private beskeder er usikre når du prøver at sende en besked. Måske vil Lemmy i fremtiden have krypterede beskeder, men det er ikke en ting lige nu.

Så ja, i princippet kunne jeg kigge i databasen og læse private beskeder. Det gør jeg ikke. Det må i så enten stole på eller bruge et sikrere alternativ til private beskeder.

[–] [email protected] 5 points 1 year ago

Noteret! Du har min tillid -- op til kortoplysninger og pinkode ;)

[–] [email protected] 5 points 1 year ago (2 children)

Även om det är krypterat i databasen kan SorteKanin fortfarande läsa dem om han vill. Hans server förvarar de privathashes allt (inklusive e-post och lösenord) krypteras med. Inget fel med det, eftersom det är han som tar lagligt ansvar för allt på den här instansen. Använd inte ett lösenord du använder för dina andra konton här om du vill vara säker

[–] [email protected] 4 points 1 year ago* (last edited 1 year ago) (3 children)

Det er ikke sådan passwords og kryptering virker. Jeg kan ikke se folks passwords bare fordi jeg har adgang til databasen. Passwords er selvfølgelig kun gemt i krypteret form.

Men ja, private beskeder er gemt som klartekst.

[–] [email protected] 5 points 1 year ago (1 children)

Teknisk set ville du som admin nemt kunne 'intercepte' passwords, hvis du havde lyst. Det er bare en lille ændring i Lemmys login handler, så den også dumper clear text passwords når login requests kommer ind. Passwords bliver ikke hashed client-side, så serveren modtager clear text password fra brugeren (over en sikker TLS-forbindelse, selvfølgelig).

Men sådan er det med stort set alle websites. Brug en password manager og unikke password til alt, folkens!

[–] [email protected] 2 points 1 year ago

Jo, det er klart. Se også min kommentar her https://feddit.dk/comment/31021

[–] [email protected] 3 points 1 year ago (1 children)

Har läst docs och förklaringar om de krypteringsmetoder databasen använder i en timme nu. Förstår ingenting. Men jag litar på dig som admin!

[–] [email protected] 3 points 1 year ago (2 children)

IT-person her. Den er god nok. Korrekt implementerede systemer kender ikke dit ukrypterede password. Faktisk er det normalt heller ikke det krypterede password, der gemmes, men det er en anden historie.

[–] [email protected] 3 points 1 year ago

Tack för förklaringen, lärde mig något nytt idag. Är fortfarande studerande inom IT och har orsakat små databasläckor förut så jag blir lite mer paranoid när det gäller internetsäkerhet!

[–] [email protected] 2 points 1 year ago (1 children)

Der er vel tale om hashede og saltede passwords, der opbevares. Som Tom Scott også omtaler i Computerphiles video How NOT to Store Passwords. @[email protected]

[–] [email protected] 1 points 1 year ago (1 children)

Jep. Tænkte bare ikke at konteksten kaldte på en snak om forskellen på kryptering og hashing :)

[–] [email protected] 2 points 1 year ago

Det har du nok en pointe i :)

[–] [email protected] 1 points 1 year ago (1 children)

Passwords er hashed ikke krypteret :)

Hashing er en envejs funktion. Hvis vi bruger sha256 som vores hashing algoritme "password" -> "5e884898da28047151d0e56f8dc6292773603d0d6aabbdd62a11ef721d1542d8"

Den lange tekst string vil ikke kunne omvendes til tilbage til "password", hvis man ville bryde den skulle man gætte sig frem til at adgangskoden er "password" hvorefter man ville kunne sammenligne hashen og bekræfte at de er ens.

Kryptering er anderledes og kan betragtes mere som en nøgle.

Der er generelt 2 typer kryptering, synkron og asynkron. Den ene er som hvis jeg låser en fil med en adganskode. Så skal man bruge adgangskoden for at gendanne filen.

Den anden er hvis jeg vil sende en fil til dig som kun du må kunne åbne, så ville jeg kunne kryptere den til din nøgle, hvorefter filen selvfølgelig kun ville kunne åbnes af din nøgle.

[–] [email protected] 1 points 1 year ago

Jeg er udmærket klar over forskellen, men en lægperson ved ikke hvad "hashing" betyder. Kryptering kan de dog godt forstå.

[–] [email protected] 2 points 1 year ago
[–] [email protected] 3 points 1 year ago

Troligen inte, det finns för närvarande ingen exportfunktion på webbsidan och man måste ha tillgång till PostgreSQL-databasen för att ta en backup av instansen.