Украинские студенты благодаря багу «ВКонтакте» научились вычислять админов сообществ соцсети Статьи редакции

Студент киевского Политехнического института (КПИ) на основе обнаруженного во «ВКонтакте» бага разработал утилиту, позволяющую установить администратора любого из сообществ соцсети. Ссылка на программу 29 октября появилась в группе «КПИ live».

Утилита, которая получила название «Срыватель покровов», работает на основе API «ВКонтакте». Для того, чтобы получить ссылку на профиль администратора того или иного паблика, достаточно скопировать адрес сообщества в поисковую строку и нажать кнопку «Сорвать покровы».

После этого программа показывает страницу или страницы тех, кто руководит публикацией записей в указанной группе. Рядом с ссылками отображаются также репосты из сообщества, благодаря которым удалось установить личность админа. Если репосты в группе отсутствуют, «Срыватель покровов» не работает.

Баг при репостах, который лёг в основу утилиты, был обнаружен 28 октября другим студентом киевского политеха Владиславом Белогородским.

Как сообщил в своём блоге Белогородский, узнать имя опубликовавшего репост админа можно во всплывающем окне с аватарками тех, кому понравилась запись.

В случае с оригинальными публикациями в группах в таком окне отображается стандартный текст со словами «Оценили запись сообщества». Однако, когда речь идёт о репосте, список поставивших «лайк» сохраняет привязку к имени того, кто опубликовал его в паблике.

По словам автора утилиты, созданная им программа «пока работает не всегда правильно» и иногда выдаёт за администратора не связанного с сообществом человека. На некорректное отображение админов жалуются в комментариях и некоторых из опробовавших её пользователей. Проверка, проведённая TJournal, показала, что «Срыватель покровов» работает корректно.

Один из пользователей также заметил, что обнаруженный в соцсети баг на самом деле не является ошибкой, существует уже несколько лет и связан с особенностями кода функции wall.getReposts, «возвращающего список всех, кто репостнул».

Пресс-секретарь «ВКонтакте» Георгий Лобушкин сообщил TJournal, что обнаруженный украинскими студентами способ установки личностей админов не является багом. По словам Лобушкина, в настоящее время сотрудники ресурса изучают указанную «недокументированную фичу».

Это не баг, потому что с уверенностью определить администратора, репостнувшего запись, невозможно. Но спасибо автору за наводку, наши специалисты уже изучают эту недокументированную фичу. Георгий Лобушкин

0
44 комментария
Написать комментарий...
Ленинградский микрофон

Это не баг, а фича.

Ответить
Развернуть ветку
Королевский татарин
Ответить
Развернуть ветку
Молодежный единорожек88

А как же "вычислить по ip"?

Ответить
Развернуть ветку
Лысый завод

Бендеровцы, одним словом.

Ответить
Развернуть ветку
Экологический ГОСТ
Ответить
Развернуть ветку
Ленинградский микрофон

Бандера прийде — порядок наведе.

Ответить
Развернуть ветку
Изящный мангал

порялюлк же.

Ответить
Развернуть ветку
Королевский татарин

Не думал, что увижу имя бывшего соседа по этажу на тж :|

Ответить
Развернуть ветку
Бедный цветок

Давно уже эту особенность API люди используют, думая, что это просто фича и тут каким-то скрипт кидисам захотелось повыпендриваться.

Ответить
Развернуть ветку
Всероссийский велосипед

Я помню, что можно было вычислить id пользователя загрузившего фото от имени паблика, но эту вещь исправили.

Ответить
Развернуть ветку
Смертный супер_стар

Ржали всем отделом.
Отделом "Э"

Ответить
Развернуть ветку
Лесной кран

Всегда было интересно найти странички админов некоторых групп/пабликов.
Нашёл.
Не знаешь, что делать дальше.

Ответить
Развернуть ветку
Явный микрофон

Как что? Шантажировать, например.

Ответить
Развернуть ветку
Потенциальный Никита

Когда прочитал про эту фишку, решил сам поковырять api на наличие других изъянов. Через 10 минут поисков обнаружил, что wall.getById выдает автора поста опубликованного анонимно в группе типа Подслушано, если он отправлен через "Предложить новость".
Написал в тех. поддержку, они за пять часов не ответили, но все закрыли к херам :с Успел только в местном подслушано улицезреть авторов постов a'la "где недорого сделать аборт", "мне нравится парень в синей куртке и леггинсах" и "кто хочет с двумя притяными парнями покататься на машине вечером". Зрелище не из приятных, но факт того, что анонимность по сути отсутсвовала в группе, где она является основной фичей не радует.

Ответить
Развернуть ветку
Бумажный корабль

Живи
Люби
КПИ
^_^

Ответить
Развернуть ветку
Торжественный хичхакер

Чтобы что?

Ответить
Развернуть ветку
Явный микрофон

Галина?

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Печальный хот-дог

Ну мы ведём сообщество из под своих аккаунтов, например.
Но в контактах указан аккаунт, который не делает репостов, например.

Но сервис выдал всего две записи, которые мы удалили. Теперь он репостов не показывает.

Ответить
Развернуть ветку
Экспериментальный Слава

Лень проверять кто там админит rkn?

Ответить
Развернуть ветку
Необходимый Абдужаббор

Хитрые бестии не делают репостов. Видимо, знают.

Ответить
Развернуть ветку
Печальный хот-дог

Там фейковая страница её ведёт. Я находил её, но она пустая.

Ответить
Развернуть ветку
Дневной пёс_анон

Комментарий недоступен

Ответить
Развернуть ветку
Изящный мангал

Скифча в чём провинился?

Ответить
Развернуть ветку
Всероссийский велосипед

Потому что котик и он через ВК стал популярным.

Ответить
Развернуть ветку
Контрольный клуб

А разве парсить админов нельзя через вкбот?

Ответить
Развернуть ветку
Независимый меч

Нет.

Ответить
Развернуть ветку
Контрольный клуб

А кого тогда я парсил?

Ответить
Развернуть ветку
Сознательный торшер

Не админов, очевидно же.

Ответить
Развернуть ветку
Громадный коктейль

Если вы не знаете значение слова "парсить", так хоть не позорьтесь, чтоли.

Ответить
Развернуть ветку
Неизвестный паркур

Добавил в закладки "Срыватель покровов"

Ответить
Развернуть ветку
Ученый Паша

Не работает нифига.

Ответить
Развернуть ветку
Школьный Влад

вводиь нужно только id группы или паблика.
если нет репостов-то не работает

Ответить
Развернуть ветку
Международный меч

И зафиг это нужно?

Ответить
Развернуть ветку
Сырой цветок

Уже не работает

Ответить
Развернуть ветку
Бесконечный файл

Комментарий недоступен

Ответить
Развернуть ветку
Явный микрофон

Не пались, да не опалён будешь.

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Успешный динозавр

Не ходите - там мой брат

Ответить
Развернуть ветку
Хороший каякер

Ну чё там, Гуфовский таки админит Батю?

Ответить
Развернуть ветку
Летний шмель

Эх.

Ответить
Развернуть ветку
Санитарный ГОСТ

Еще год назад в адовой группе "подслушано %мой_вуз_нейм%" нашел админа. Просто заметил такую особенность, что если получить прямую ссылку на аватарку группы, то можно заметить, что три последние цифры id картинки совпадают с id страницы, с которой разместили аватар. Ну а дальше просто заходим в поиск по подписчикам и листаем вниз, потом сохраняем страницу и открываем блокнотом. В блокноте ходим поиском по последним трем цифрам id. Понятное дело, что способ работает, если людей в группе не так уж и много.

Да и вообще глупо скрывать что-либо в соц.сети имея реальный аккаунт.

Ответить
Развернуть ветку
Экспертный пистолет
>сохраняем страницу и открываем блокнотом

А не проще открыть исходник сразу в браузере?

Ответить
Развернуть ветку
Санитарный ГОСТ

Можно и так, только у меня тогда браузер рефрешил страницу при открытии исходного кода. Сейчас уже не могу сказать почему так происходило

Ответить
Развернуть ветку
Усталый корабль

Надо скорее подеанонить всех, пока не закрыли баг

Ответить
Развернуть ветку
Направленный единорожек88
Ответить
Развернуть ветку
Читать все 44 комментария
null