Ohtori Akio ([info]ohtori) wrote,
@ 2007-10-02 10:04:00
Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Entry tags:lj

Немного о смене почтового адреса для LJ
Как вы все наверняка знаете, одним из важнейших элементов системы защиты доступа в LJ является текущий почтовый адрес пользователя.
1. Текущий почтовый адрес пользователя можно изменить. Для этого зайти на https://www.livejournal.com/changeemail.bml и ввести новый адрес. (Потом его надо будет подтвердить, но эта тема подробно освещена в FAQ.)
2. Но! При этом старый адрес остаётся в специальном списке. Вы можете зайти на http://www.livejournal.com/tools/emailmanage.bml и увидеть список использованных вами почтовых адресов. При этом очень желательно удалять из этого списка те адреса, которыми вы не пользуетесь, поскольку в LJ есть способ выслать пароль на старый адрес из списка. Если ваш старый почтовый ящик теперь контролирует Злой Хакер, то он может получить пароль от вашего журнала и нахулиганить там.
3. Но! Самый первый старый адрес из списка убрать так просто не получится. Можете убедиться самостоятельно - механизм LJ просто не даст вам убрать первый почтовый адрес из списка.
4. Но! Возможность убрать свой первый недействительный почтовый адрес в LJ всё же есть. Для этого надо предпринять следующие неочевидные действия:
- Заплатить за свой аккаунт LJ по банковской карте.
- Зайти на http://www.livejournal.com/support/submit.bml и написать там письмо, что-то вроде следующего: "У меня больше нет доступа к самому первому почтовому ящику, надо бы его убрать из списка. А поскольку я платный пользователь, я могу предоставить вам платёжную информацию (bill information) из последнего платежа, чтобы вы удостоверились, что я - это я, а не какой-то Злой Хакер."
- Дождавшись ответа от саппортеров LJ, выслать им требуемую информацию (это будут некоторые реквизиты последнего платежа по банковской карте и некоторые реквизиты самой банковской карты) и выбранный вами надёжный почтовый адрес.
- Разумеется, сразу после этого надо бы сменить текущий почтовый адрес и пароль на LJ.
(Если у вас есть сомнения в безопасности используемых вами ящиков, серверов, компьютеров и т.д. - рекомендую завести отдельный ящик, который будет использоваться только для подобных случаев, и адрес его нигде-нигде не публиковать. Например, ваш "самый первый старый адрес" - my1mail@йандэх.ру, а текущий - mycurrentmail@провайдер.нет. При этом существование my1mail@йандэх.ру вы стараетесь не афишировать и пользуетесь им только в особых случаях.)
Прошу разместить у себя ссылки на эту запись (вдруг кому понадобится) и задавать вопросы.
Кстати, это всё не я сам придумал, а честно одолжил из переписки в комментах у юзера [info]avva.
5. (UPD) В комментах спрашивают, почему механизм LJ не разрешает удалить не только первый, но и некоторые другие старые адреса.
Попробуйте сделать так. Допустим, у вас несколько адресов (все подтверждены в исторической последовательности, от 2002 до 2007 года):

1. itwas2002@йандэх.ру - нет доступа
2. itwas2003@провайдер.нет - есть доступ
3. itwas2004@румблер.ру - нет доступа
4. itwas2005@майхост.цом - есть доступ
5. itwas2006@гмейл.цом - нет доступа
6. itwas2007@нау.ру - есть доступ, текущий адрес.

Вы печально смотрите на этот список и понимаете, что вам надо бы избавиться от трёх адресов - 1, 3 и 5. Но аццкий механизм LJ не даст вам этого сделать.
Тем не менее, вы можете удалить 3 и 5 самостоятельно - для этого надо текущим адресом сделать номер 2, переехав на почтовый адрес провайдера, itwas2003@провайдер.нет - и тогда вы удалите всё, что было позже.
А вот первый недоступный ящик, itwas2002@йандэх.ру - вы убрать из списка не сможете. Придётся заплатить немножко денег и воззвать к саппортерам, сохраняя всю нужную информацию о платеже. См., собственно, пункт 4.



(Post a new comment)


[info]unzim
2007-10-02 06:34 am UTC (link)
Все это безусловно отлично ...
Однако открывает совершенно безграничные возможности для мошенников...

Вот списдили напримеру у кого то аккаунт, а потом быстро за него заплатили, а потом побыстрому сменили праймари мыло.
и тютю. оригинальный владелец может идти и убиваться ап стену ...

Впрочем мы будем мыслить позитивно!

(Reply to this) (Thread)


[info]ohtori
2007-10-02 06:41 am UTC (link)
Есть только один логичный способ предотвратить этот ужас-ужас: надо заплатить за журнал раньше, чем это сделает злоумышленник. ^_^
Кроме того, злоумышленнику придётся тоже платить банковской картой. Своей или краденой.
Если он платит своей... ну, там его и накроют.
Если он платит краденой банковской картой - это уже тема для всяческих интересных людей в погонах и в штатском.

(Reply to this) (Parent)(Thread)


[info]unzim
2007-10-02 06:58 am UTC (link)
надо заплатить за журнал раньше, чем это сделает злоумышленник. ^_^

Ну да, ты оплатил на 10 лет, а он оплатил еще на 2 месяца за 5 баксов :) и уже его кредитка и есть та самая правильная :)

Кроме того, злоумышленнику придётся тоже платить банковской картой. Своей или краденой.

Ну как показала практика с убийстваями журналов всяких тысячнегов, и ДАЖЕ САМОГО гражданина категории А! - жж не является предметом юрисдикции не дядь в штатском не дядь в погонах :) Так что злоумышленник по сути ничем не рискует :)
Ну разве что у пострадавшего будут личные друзья в руководстве 6А и они просто по дружбе ему журнал вернут :)

(Reply to this) (Parent)(Thread)


[info]ohtori
2007-10-02 07:38 am UTC (link)
Да пофиг, на сколько лет я заплатил.
Допустим, я заплатил за два месяца. И обратился к саппортерам: мол, я, Вовочка Свами, хочу изменить почтовый адрес журнала. Вот вам мои координаты: Вовочка Свами, деревня Большие Лужки, 1-й Духовный тупик, дом 13, квартира 666. Реквизиты банковской карты такие-то.
Они проверяют эти данные и говорят: ну замечательно, ты всё правильно написал, мы тебе сменим почтовый адрес. И меняют.
Через время они получают письмо: я, Вася Пупкин, хочу изменить почтовый адрес журнала. Вот вам мои координаты: Вася Пупкин, город Святое Болото, Аццкая набережная, дом 88, квартира 14. Реквизиты банковской карты такие-то.
Они проверяют эти данные и интересуются, отчего это Вовочка Свами сменил фамилию и место проживания. А особенно они заинтересуются, если перед этим к ним поступит хотя бы непроверенная информация о том, что Вовочка Свами потерял доступ к журналу.
Логично?

(Reply to this) (Parent)(Thread)


[info]unzim
2007-10-02 07:50 am UTC (link)
Ага
кроме одного - надо сказать только 4 первые цифры номера кредитной карты ;)

Суть то в чем - если дать вот такой вот набор данных который ты привел - есть сайты на которых указав это можно совершенно спокойно оплачивать с твой кредитки без кода авторизации с этой самой кредитки :)
А учитывая что соблазн велик - суппорт волонтеров никто соблазнять не будет :)

Я проходил эту процедуру, так что я знаю о чем я говорю :)

(Reply to this) (Parent)(Thread)


[info]ohtori
2007-10-02 08:58 am UTC (link)
Не только цифры номера. Адрес тоже.
В принципе, с сайта можно оплачивать. А теперь даже с помощью яндекс.денег можно, насколько я знаю.
Но такие способы оплаты не будут считаться раскрытием реального адреса, так что саппорт LJ их проигнорирует. ^_^

(Reply to this) (Parent)(Thread)


[info]unzim
2007-10-02 09:48 am UTC (link)
Хз у меня спрашивали только цифры карты :)
и я говорю не о оплате, а как раз о приведении в порядок списка адресов и определении праймари мыла :)

(Reply to this) (Parent)(Thread)


[info]ohtori
2007-10-02 09:59 am UTC (link)
А у меня спрашивали и цифры карты, и биллинг адрес.
Стало быть, усилили контроль, и правильно сделали. ~_^

(Reply to this) (Parent)(Thread)


[info]unzim
2007-10-02 10:37 am UTC (link)
Ура!

(Reply to this) (Parent)


[info]darkmoor
2007-10-02 08:00 am UTC (link)
Самая правильная? Карта, которая на чужое имя, не то, на которое регистрировался ЖЖ?

Нет, заплатить по ней можно, конечно. Мало ли кто за кого... Но в приведенной ситуации фиг докажешь, что это действительно ты.

(Reply to this) (Parent)(Thread)


[info]unzim
2007-10-02 08:13 am UTC (link)
А где при регистрации жж просят говорить свое настоящее имя :)
И кто за кого - не совсем так...
Когда сам платиш и когда за тебя платят это 2 большие разницы.
Первое идет с личным указанием некой банковской карты, а второе везде числится как подарок.

И суть в чем, если ты получил в свое распоряжение чужую учетную запись, и зайдеш на страницу биллинга - то тебе покажут ТОЛЬКО четыре последние цифры из номера карты с которой жж был оплачен, и только владелец этой карты может знать остальные цифры.
Однако если оплатить из под этого аккаунта - то в биллинге будет уже та карта которую указал ты :) и соответственно ты знаеш остальные цифры, которые и пишеш суппорту :)

(Reply to this) (Parent)(Thread)


[info]darkmoor
2007-10-02 08:53 am UTC (link)
Как раз его, настоящее имя, при регистрации рекомендуется таки указывать.
Вон, случай с паспортом. Что там сравнили? Правильно, имя.
Кабы не было оно при регистрации указано - никакой паспорт ничего не подтвердил бы.

Ну и когда ты платишь картой - в биллинге укажывается не только номер карты (весь), но и фамилия владельца карты.

Когда ты платишь с какой-либо банковской карты - фамилия владельца карты фиксируется.
А мое гипотетическое письмо в саппорт: мол, "вон тот платеж, с моим именем - мой, а то, где имя не мое - сделано похитителями", - вполне аргумент.

(Reply to this) (Parent)(Thread)


[info]unzim
2007-10-02 09:47 am UTC (link)
1. 99,99% пользователей настоящее имя нигде не указывают :)
2. информация с карты - не о чем не говорит. А вдруг человек оплачивал с карты братьев/сестер/родителей/друзей/знакомых ? :) Ну вот нету у человека своей карты 8( А платил он честно договорившись и попросив эту самую карту для оплаты.... Вот что тогда делать в этой вашей логической цепочке ? Даже если человек вдруг взял и указал свое реальное имя :)

Вобщем я это всё к чему - что система более чем не идеально и имеет большее чем завышенное количество дыр и не точностей :)

(Reply to this) (Parent)(Thread)


[info]ohtori
2007-10-02 10:00 am UTC (link)
Придумай систему без дыр и неточностей. И продай Six Apart. ^_^

(Reply to this) (Parent)(Thread)


[info]unzim
2007-10-02 10:30 am UTC (link)
Если найдется человек который сможет разработать систему без дыр и неточностей - он превзойдет бога :)
НО это же не означает что количество дыр ненужно уменьшать :)

(Reply to this) (Parent)


[info]darkmoor
2007-10-02 10:08 am UTC (link)
2. информация с карты - не о чем не говорит. А вдруг человек оплачивал с карты братьев/сестер/родителей/друзей/знакомых ? :) Ну вот нету у человека своей карты 8( А платил он честно договорившись и попросив эту самую карту для оплаты.... Вот что тогда делать в этой вашей логической цепочке ? Даже если человек вдруг взял и указал свое реальное имя

Наоборот :)
Человек всегда знает, когда и с какой карты эккаунт оплачивал лично он.
В том числе - тот раз (разы), когда он платил со своей карты. И именно его достаточно для идентификации.
Прочие же платежи он при этом не заявляет, как идентифицирующие. Хотя они при этом могут быть валидными в финансовом плане :)
Типа - я вот он, вот скан моей карты, если надо, вот по ней был тогда-то платеж, имя - совпадает, номер и параметры карты тоже.

И вот это уже злоумышленник так просто не подделает - ибо номер. Который требуется знать.

Вобщем я это всё к чему - что система более чем не идеально и имеет большее чем завышенное количество дыр и не точностей

А с этим-то разве кто-то спорит? Я сейчас указываю, как даже не закрыть, а хоть в первом приближении заслонить вот эту конкретную дыру.
Надо немного: А) при регистрации где-то указать реалнэйм (можно в неотображаемых полях) и Б) хоть изредка платить по собственной карте.

(Reply to this) (Parent)(Thread)


[info]unzim
2007-10-02 10:40 am UTC (link)
http://ohtori.livejournal.com/855452.html?thread=8548508#t8548508
усилили уже проверки!
И это не может не радовать!

(Reply to this) (Parent)


[info]stas
2007-10-02 06:43 am UTC (link)
Спасибо, полезно :)

(Reply to this) (Thread)


[info]ohtori
2007-10-02 06:44 am UTC (link)
Всегда рад. ^_^

(Reply to this) (Parent)


[info]anoriel
2007-10-02 06:58 am UTC (link)
Полезно. Я обнаружила, что в списке старых адресов был неизвестный мне адрес :( :( :(

(Reply to this) (Thread)


[info]ohtori
2007-10-02 07:32 am UTC (link)
Ага. Значит, на него кто-то получал пароль и пользовался твоим журналом.

(Reply to this) (Parent)


[info]yakovis
2007-10-02 07:02 am UTC (link)
Спасибо.

(Reply to this) (Thread)


[info]ohtori
2007-10-02 07:40 am UTC (link)
Всегда-всегда пожалуйста.

(Reply to this) (Parent)


[info]kate225a
2007-10-02 07:32 am UTC (link)
спасибо)))

(Reply to this)


[info]diver
2007-10-02 07:52 am UTC (link)
Идея классная, если сработает =)
Только есть одна проблема: на странице со списком мыл мне не отметить ни одно =/ А хотелось бы удалить все, которые получится вручную, а потом первое вашим методом.

(Reply to this) (Thread)


[info]ohtori
2007-10-02 08:52 am UTC (link)
Не отметить ни одно?
Э... может, с JavaScript проблемы?
Попробовать зайти другим браузером, отключить защиту от скриптов... не знаю, что ещё.

(Reply to this) (Parent)(Thread)


[info]diver
2007-10-02 08:56 am UTC (link)
Сразу все имеющиеся и перепробовал — не вышло =/

(Reply to this) (Parent)(Thread)


[info]ohtori
2007-10-02 08:59 am UTC (link)
Надо спрашивать у техподдержки LJ. "Мопед не мой", как говорится.

(Reply to this) (Parent)(Thread)


[info]diver
2007-10-02 09:00 am UTC (link)
Ок, спасибо.

(Reply to this) (Parent)


[info]sunnycat
2007-10-02 08:27 am UTC (link)
"Доктор, что я делаю не так?" - система не дает мне удалить второй ящик...

(Reply to this) (Thread)


[info]ohtori
2007-10-02 08:55 am UTC (link)
По идее, это вопрос к техподдержке LJ.
Возможно, второй ящик является текущим - и нужно сначала перейти на какой-то другой ящик.
Или текущий не подтверждён.
Что-нибудь в этом роде.
Если бы я мог заглянуть туда, я бы разобрался. Нет-нет, я не прошу отдать мне пароль к журналу. ~_^

(Reply to this) (Parent)(Thread)


[info]sunnycat
2007-10-02 08:58 am UTC (link)
Нет, второй - из 4х. :) Которые в списке старых, причем...
Текущий - пятый...
Все подтверждено. Пользователь не просто платный, а постоянный...

Дада ;))

(Reply to this) (Parent)(Thread)


[info]ohtori
2007-10-02 09:09 am UTC (link)
Тогда запрос в поддержку, однозначно.

(Reply to this) (Parent)(Thread)


[info]sunnycat
2007-10-02 09:10 am UTC (link)
спасибо, пойду гневаться в поддержку... :)

(Reply to this) (Parent)(Thread)


[info]ohtori
2007-10-02 09:14 am UTC (link)
Да ну, чего гневаться-то.
У них, может, "database is temporarily in read-only mode" или что-нибудь в этом роде.
Всё бывает.

(Reply to this) (Parent)


[info]sunnycat
2007-10-02 09:12 am UTC (link)
А нет! Это мне читать надо внимательнее :))

"На этой странице вы можете удалить только те адреса email, которые использовались после того, как вы подтвердили свой текущий адрес. В частности это означает, что злоумышленник не сможет удалить ваш самый первый адрес."

То есть как только я подтвердила текущий адрес, все предыдущие могут удаляться только посредством письма в саппорт, описанного у вас в посте...

(Reply to this) (Parent)(Thread)


[info]ohtori
2007-10-02 09:23 am UTC (link)
О как.
Я тоже этого всего не знал.
Я всего однажды самостоятельно удалял лишний адрес, и это было очень давно.

(Reply to this) (Parent)


[info]mir_trud_may
2007-10-02 09:13 am UTC (link)
О! в мемориз.

(Reply to this)


[info]veniamel
2007-10-02 10:49 am UTC (link)
оффтоп.
У тебя аська есть?
Посоветоваться бы по поводу квартиры.

(Reply to this) (Thread)


[info]ohtori
2007-10-02 02:00 pm UTC (link)
У меня две аськи, обе прописаны в профиле ЖЖ.

(Reply to this) (Parent)


[info]panin
2007-10-02 05:41 pm UTC (link)
чет не активен селект старый ящиков :(

че делать? :(

(Reply to this) (Thread)


[info]ohtori
2007-10-02 07:00 pm UTC (link)
В комментах отписали об этом:
http://ohtori.livejournal.com/855452.html?thread=8546972#t8546972
"На этой странице вы можете удалить только те адреса email, которые использовались после того, как вы подтвердили свой текущий адрес. В частности это означает, что злоумышленник не сможет удалить ваш самый первый адрес."
Я так это понимаю, что нужно установить текущим самый старый свой доступный адрес (допустим, третий в списке), и тогда можно удалить более новые (четвёртый, пятый... десятый).
А более старые, которые уже не получается использовать - надо удалять через саппортеров. Этому способу и посвящена моя запись.

(Reply to this) (Parent)(Thread)


[info]panin
2007-10-02 07:09 pm UTC (link)
ага, спасибо

просто комменты по диагонали посмотрел - не заметил, сорри - надо быть внимательнее :)

(Reply to this) (Parent)(Thread)


[info]ohtori
2007-10-02 07:42 pm UTC (link)
Я обновил запись, дабы вопросов было меньше. ^_^

(Reply to this) (Parent)


Create an Account
Forgot your login or password?
Login w/ OpenID
English • Español • Deutsch • Русский…