关于新品葱网站2021/8/30无预警下线与现行情况的说明

感谢各位葱友这段时间焦急地等待。我们团队自本站于8月30日无预警关闭后,进行了持续数天日夜无休地的抢救。然而,由于我们人手严重不足,只能在未完全恢复的状态下仓促上线。现在情况极为严峻,以下为几个需要报告的要点来回应近期的疑虑:

1. 本站运营在极为廉价的服务器之上,无法应对长时间大流量的DDOS攻击。
2. 本站自8月27日来受到持续数日的DDOS攻击,采取各种措施后只能勉强维持网站访问,但页面加载时间因遭受攻击仍然较长。
3. 在8月30日8:54 UTC左右,我们的服务器数据突然遭到供应商清空。出于安全疑虑,我们已停用仍有仍有半年余额的服务器供应商
4. 服务器供应商给出的解释是系统出现严重故障,数据无法得到恢复。
5. 此故障并非我们团队内部紕漏所致,站方人员皆平安无事,亦无已知数据泄漏的的情况。

因数据遭到清空,无从查证此故障与长期的DDoS攻击是否有关联,但我们认为此时发生故障并非偶然。持续的经费不足致使本站只能运行在廉价的服务器上亦为导致本次灾难的原因之一。

考虑到各种安全因素,备份用户数据极为繁琐。在整个网站几乎只有我一个人在业余时间管理的情况下,我很遗憾地告诉各位葱友本地的用户备份只到2020年9月。在这之后(UID:56434)注册的用户将无法登录,需要重新注册,或申请找回密码。在这之后修改过用户名或密码的用户也只能使用之前的信息登录。虽然我们通过各种途径恢复了在这之后的九成以上的数据,但我们还是失去了大量宝贵的发言,在此我们向各位葱友致歉。

综上所说,我们判断恢复数据需要更多时间,以确保现有人力物力得以持续网站继续运作,同时能够承受极有可能再度发生的破坏或者潜在漏洞。权衡之后的决定是,先上线网站恢复使用功能,而后再处理数据与旧有资料问题。
89
分享 2021-09-04

157 个评论

钢拉登 新注册用户 回复 王师北定
已隐藏
辛苦了,人员都安全就好
声望掉了很多,但我也不知道掉了多少,这倒是没事
自從8月末無法登入網站之後,心裡真的很著急,現在總算復原了。希望品蔥一定要成為我們大家可以在陽光下自由說話的社區,謝謝大家的努力和愛護
非常感谢你们的付出
能回来就好了,也不求别的了,希望以后别再出现这种情况了。
我确定以及肯定我的两个旧账号(@薇尔莉特 和 @习近平002)的密码是对的,可是为什么就是提示我密码错误?
哎 共勉,已捐赠。
>> 我确定以及肯定我的两个旧账号(@薇尔莉特 和 @习近平002)的密码是对的,可是为什么就是提示...

去年10月后注册的账号似乎是登不上去的
我还有个问题,品葱究竟多少级以上才可以发帖?以及多少级以上可以一天发多个帖子?
赵家割韭 新注册用户
已隐藏
本来只是想浏览一下诸位大哥的帖子,潜水一下,但是前几天看见被攻击。重新下线后感觉我要珍惜机会,所以也申请账号,参与讨论。
多谢管理员的努力,让我可以有一片自由的天地
欢迎回来,一天不看品葱浑身难受
原来账号文刀试了很多次,还是不通过,没办法了,注册新ID,好烦,发不了文章
历史再一次证明 小池塘掀不翻大品葱
欢迎回来
哎,我的周永康没了,只能当个军委副主席了。
iloiro 新注册用户
歡迎
每日一刷
終於回來
但是只能重新申請囉 太新
连密码没改都不能登入,是否账号报废了?
管理没事就好
这几天一直在刷,没想到今天刚起床就刷到了
墙国的疯狂宇宙属实呕吐
>> 最后,本站不记录任何除密码以外的任何非公开数据,包括浏览器、操作系统、IP等数据。我们做了足够...


谢谢,终于恢复了一部分。

但是,我有 80% 的相信品葱是没有保存用户密码的。 正常的网站(程序后台和数据库)是不会保存密码本身的。 因为标准算法是: Salt and Hash。 之后才会保存这个“数值”, 用户登陆时也是 Salt + hash 然后才和数据库里的值比较。  因此,如果品葱保存了用户密码,才是相反的安全的巨大问题。 

但是,一般情况如果新品葱没有更改正常的算法, 那么密码本身应该没有被直接存储. 这样至少在用户密码处理这一小块代码中保持最低的安全性。

不保存用户密码是网站后台的工业标准, 这样在数据被窃取之后,小偷是看不到用户密码的。 因此一般情况下,网站的管理员或者任何人在原则上也不会看到用户密码,这只是正常的工业标准。  

当然凡事皆有例外,有一些情况仍然会导致用户密码被所谓破译。   通常是 Man in the middle, 就是说用户密码在 Salt and Hash 之前就已经被黑客看到的情况。
正好趁这个机会开个新号。今天,我们都是新注册用户。
希望数据能早日恢复
>> 登入時的驗證碼太困難了,是刻意的嗎?文字糊在一起,肉眼根本無法判斷

點那張驗證碼的圖可以換一張,可以換比較看的懂的
能把验证码改改吗?有点矫枉过正了。
我随手写的那一堆「Anglosphere」都还在啊。
能不能把网站改成 Mastodon?https://joinmastodon.org/

WeCenter 已经停止维护了不知道有没有未知的安全问题。这两个程序的达到的效果是一模一样的,但 Mastodon 安全稳定多了,还有手机端,用户支持也很好,不如借此机会升级了。而且用 Mastodon 也方便传播,毕竟 Mastodon 是一个联邦网络,而论坛只是一个孤岛。

https://github.com/mastodon/mastodon
qgbcs 新注册用户
非互换性资产(non-fungible token,简称NFT)
中国人很难没有参加过少先队或者共青团这些共产党的青年组织罢?
>> 我们郑重声明:所有参加过共产党与共产党其它组织的 (被邪恶打上兽的印记的)人,赶快退出,抹去邪...
一个优秀的人 新注册用户 回复 admin
已隐藏
总算回来了,辛苦了。
fkgcd333 黑名单
可以考虑公布一个加密货币钱包电子,我想捐赠一些,聊表寸心
>> 我确定以及肯定我的两个旧账号(@薇尔莉特 和 @习近平002)的密码是对的,可是为什么就是提示...
我也是兄弟...現在要重新開一個
品蔥加油!請繼續努力!會一直支持言論自由!
可以开官方ZeroNet分站
数据恢复了吗?
我这头像是今年换的
所以现在是用户注册数据和用户发言的备份情况不同步了吗?那所有丢失的新用户发言也丢失了吗?
中共越害怕人知道牠們的惡行,我們就偏要讓更多人知道,認清共產極權在地球上是顆毒瘤
站长辛苦了😂
已捐赠
感謝個位的努力,非常高興網站恢復訪問。
今天的世界,建嚴肅網站難,建政治網站更難。建反共的中文網站最難。

數據恢復可以慢慢地來,只要能夠繼續來這裡交流就很快樂了!
辛苦了
不备份也好
为了支持新品葱的恢复,再次注册了进来。各位辛苦啦!
已隐藏
Z047_name_Zis2 🤬不友善用户 回复 一只鹿兒
已隐藏
已隐藏
we appreciate your devotion
jjtdyrttt2 新注册用户 (待解除)
能回来就好
你好,现在不能关注了
>> 最后,本站不记录任何除密码以外的任何非公开数据,包括浏览器、操作系统、IP等数据。我们做了足够...


密码一般不是数据库只保存加盐后加密的吗,就算数据库被偷走了也可以避免泄露密码原文
星雨 🤬不友善用户
已隐藏
好的,支持
miuIe236236 新注册用户 回复 miule236236 黑名单
已隐藏
miuIe236236 新注册用户 回复 miule236236 黑名单
已隐藏
miuIe236236 新注册用户 回复 miule236236 黑名单
已隐藏
应该在新手指南那一贴开头就列出新手可以发言的分区,并且在他们暂时不能发言的分区取消发言框,免得他们写了一堆东西之后被告知不能发。品葱也办了几年了,这么点人性化的措施都没有。
应该设立便利的捐助渠道,特别是面向大陆人的安全捐助渠道(参考法轮功媒体的安全捐赠渠道)。让热爱品葱的葱友们能找到渠道捐助,敢捐助。

要发言请先登录注册

要发言请先登录注册