【已证伪】如何看待品葱用户账号/密码泄露?

最新补充:鄙人用6chan上的图里提供的一些示例账号密码进行单个验证,结果这些账号99%都无法成功登入(部分账号不存在,部分账号存在但是密码错误,一两个三无小号可以登录但是2019年就被封禁为五毛号),再根据原贴中称有“登录设备信息”的说法(新品葱源代码是开源的,不记录ip地址,且没有客户端),再结合下面葱油的看法,基本可以百分百认定为假,怀疑是爬了品葱帖子页面上的头像和用户名,然后和其他元素(五毛号等)一起混合编造的表格,主要目的是为了破坏用户对品葱的信任。(让品葱用户被吓跑,不用这个网站了)

再次补充:在再度检查示例“泄漏”数据的时候发现了一个很有意思的号,曾经发了一个回答,也只有这一个回答:
yuebaolimin 新注册用户
同病相怜啊,我七月中旬被黑皮喊去的,这号新注册的,不知道怎么找到的我,怀疑是品葱后台被攻破了。还好之前没发过言,这都被一通教育,还让我家里来领人,回来又被老爹一顿暴揍,丟死人了

2025-08-04

一股味儿扑面而来。。。我不用多说了吧,只能说演技太差。。。还不如不发这个呢~

PS:这个回帖我为什么不直接截图发过来,而是要复制文字?因为截图中。。。文字的字体会暴露你正在使用的手机品牌!!!每个品牌的手机,字体不一样。。。例如iPhone的是“苹方”。。。所以不要这样做。。。

=====

2025年8月21日,有人将数万条新品葱网站的用户数据放在6chan上公开售卖,用户数据包含了id,用户名,登录用户名,登录账号及密码,注册登录地址。

这些数据将被中国共产党当局用来监视、审查并抓捕政治异见人士。

https://pomf2.lain.la/f/2vifste5.jpg?width=734&height=1280o
民人 你好,公民;启示录→ https://program-think.blogspot.com/?m=0
假的。稍微想一下就知道了。
1.这件事8月初就已经有了,现在又来了,图什么?
2.晶哥有这时间早就登陆账号大肆删帖搞破坏了,或者登陆几个管理权限账号把活跃用户全封了。然而并没有。
3.技术原理上也完全做不到泄露密码。现代网站都普遍采用一种叫做“哈希算法”的加密方式,不会像记台账那样记密码的。
4.只要晶哥想,他们把品葱账号注册一百万个都没问题,然后再到暗网上把自己注册的账号密码都放出来,声称品葱泄露密码了,搞笑。既能骗傻子钱,又能让品葱自乱阵脚,何乐而不为呢?
bj64 IP属地:南京
品葱只有用户名和密码,又加了个ID 用户名 登录用户名 登录账号及密码

明显就是个不懂品葱的五毛才会这样说

登录密码长这样 都是加过盐的 无论输入多少固定输出都是这么长
scrambled_password "$2y$11$9zb/ZY3IX7SjpPtVgiks0eWehixz8GRtLbrKOdpjuyBh1Rjnw8h9S"
scrambled_password "$2y$11$9zb/ZY3IX7SjpPtVgiks0edwlWrSBS0c0IEQ3ZLX1kPjfmiutuJHa"

所以没办法从数据库倒推出明文密码 也就没有任何社工价值

晶哥想在品葱社工开盒一个人 就只能通过用户名 头像 文章风格 上线时间(有可能是假的)这些来开盒

如果知道这些还能反过来钓鱼晶哥呢?
csvhjsjsb 新注册用户 (待解除)
专门注册一个新号,刚刚去看了这个帖: http://6channelw3opvp2uq5kkyk46uxoilb4jfxjpl4alulpy5zzbrf7lcoqd.onion/content.php?id=320(需要用tor)

首先这些密码可能是真的,因为有些早早被封的账号是可以登录进去的,但账号大多是0声望0发言,有些甚至有邮箱,这里注册都是不需要邮箱也不能用邮箱注册的,同时“泄漏”的所有用户名都是英文,但品葱用户名和登录名可以用中文,所以推断有两种可能:

1. 这些小号均为五毛自行注册,假装成泄漏
2. 这些账号可能是社工库密码泄漏,尝试登录后留下了可以登录的
3. 国内某app有后门记录了这些信息,这些人用了国内的浏览器注册登录后被记录



https://pomf2.lain.la/f/zl9qarep.jpg?width=1280&height=1211
熱血大叔 He that will not reason is a bigot; he that cannot reason is a fool; and he that dares not reason is a slave.
所以黨媽已經知道我的具體身份和潛伏地點了?快派戰狼把我接回祖國的懷抱啊,趕緊的!

我隻身潛伏在台灣數十年好辛苦的,沒有經費也就算了,搜探情資的同時還得賺錢補貼家用,容易嗎?趕緊的趕緊的!
罗比 維尼愛賓尼
共匪招数用尽,时不时抛出一个烟雾弹出来,这不马上就要配合习畜生阅兵了吗?
王匪沪宁 沉默的大多数
我是党内良知人士王沪宁,我天天上品葱,有天肯定要被抓,被抓了就是英雄

更新:还拿来卖啊?这不想钱想疯了,网警买一个吧,全是内部五毛号。

谁帮我看看王匪沪宁在不在里面。
茴字有幾種寫法 收拾完共產黨和俄羅斯後趕緊滾蛋是美國最後的責任,要不然就反過來,中俄把全世界都蹂躪過一遍看看這群賤種會不會像東歐一樣打自心底反共反俄反華
笑死,林北一出生就是馬來西亞籍,現在人在日本,廢物警察有本事過來抓

反正正好缺點裝飾房間的東西,人頭或許是個不錯的選擇

Bruh,原來是假的,那看來沒得裝飾咯
用户名
登录用户名
登录账号

太幽默了,不是这些同一个事物吗?
智商检测话题

炒作这个话题的僵尸号应该统统枪毙
宁错杀一万 不放过一个
fb_china_today https://pincong.rocks/topic/反中国梦系列
有人发过了 自己合并吧

习主席吓唬你们的, 他大概觉得攻击太花钱想空口忽悠年轻人

网站不会存明文密码的
FXXKXIJINPING 习近平亲自试插齐心的屄,并为习仲勋的鸡巴指明了方向。
其实你们搜索下 CSDN 使用明文存储用户密码这事,这都是几十年前的事情了,在 IT 界引发剧烈的反响。因为在当时人们就非常震惊 CSDN 草台班子到这种地步。大量的 CSDN 的用户连同其明文密码的文件被公布发到了网上。

这件事在 IT 界影响很大。当然 CSDN 也不会作任何赔偿,不了了之。

但是在当时应该国内 IT 界是无人不知无人不晓的。

也就说,都 2025 年了,除非作品葱论坛的技术人员故意使坏,人为故意,否则都不可能存储密码明文。也就是说,现在任何论坛的数据库即使可以被“黑客”访问了,它也只能拿到用户名和该用户密码对应的一个哈希值(例如 MD5 ,或者 SHA256 之类的),因此它不知道用户的密码明文是什么,所以也就难以登录别人的帐号。

用户密码的哈希值,一般是 

pwd_hash = hash_function ( salt_function (用户名,密码明文) )

后端数据库中的密码字段,存储的是 pwd_hash,而不会在任何地方,存储密码明文。用户登录时,后端将使用上面的过程,再次通过上面的公式,计算出 hash 值,和数据库中存储的 pwd_hash 进行比对,来校验用户密码是否正确(当然也可以使用类似的其他变种校验方式)。

这样计算得到。


通常来说,hash_function 是算法公开的,例如 md5。

salt_function 同样是保密的。(但取决于后端代码的反破解难度,假设服务器已被黑客攻克,那么它有可能也被黑客一起拿到了)。

黑客可能知道了数据库密码,因此拿到了 用户名和 userpwd (一串字节),它可能拿不到 salt_function。那么他就无法通过密码字典暴力破解某个用户的密码。

即便他也同时拿到了 salt_function 的代码,那么他想穷举暴力破解出一个用户的密码也绝非易事(只要用户使用得密码比较复杂)。

所以问题的关键是就是,2025 年了,任何论坛的用户密码,都不可能存储明文。除非程序员故意使坏,让这个网站有用户密码全盘泄漏的巨大风险,给别人利用。

很多人觉得 md5 被国内一个密码学家找到碰撞案例,所以 md5 就不安全了。这是外行的错误认知。实际上任何哈希算法,都存在碰撞,因为哈希空间是有限的,而输入数据空间是无限大(也就是密码空间可以近乎无限,当然因为各种限制,所以密码空间实际上也很小)。

所以,哈希算法都存在碰撞。把无限映射到有限,则碰撞就是必然的。

比如 f(x) = sin(x),那么 pi / 3 和 2 pi /3 这两个输入就产生碰撞。 

区别是碰撞概率的大小问题。算法的目标是让输入数据被尽可能分散映射到有限的哈希空间中的某点,所以叫做散列算法,目标就是越分散,且分布越平均越好,这样就可以保证两个不同的输入 x 和 y 之间映射到相同点(称之为碰撞)的概率低,越低越好。md5 是 128 bits,sha256 把哈希空间扩大到了 256 bits,可以进一步降低碰撞概率。所谓 md5 “不安全”的意思是,找到碰撞的难度相对低。但不代表别人能很容易找到和你使用的密码恰好碰撞的另一个密码,这个概率依然低到难以实施破解。所以,不必担心。

很多人一听到 md5 “被破解”,就觉得使用 md5 计算密码哈希的网站,好像自己的密码泄漏了,不安全了,这根本就是外行。简直令人非常无语。

这些外行甚至连哈希和加密解密之间都混为一谈!分不清楚什么意思。哈希并不是在作加密和解密,哈希的是信息摘要,也就是它在循环处理输入,输入信息在这个循环中,导致输出为固定长度的数值,因此其实信息值是有损的,因为输入信息被舍弃了,所以从输出是没法倒推出输入的,因为计算过程并不可逆。

什么叫可逆,比如两个实数,x 和 k,y = x * k。

这个计算就叫可逆。比如我知道 k,知道 y,我就知道 x = y / k。就能把 x 给用逆计算计算出来。

而哈希算法不是,哈希算法因为丢弃信息,所以没有对应的逆运算。

这就是为什么哪怕几十个 GB 的黄片,md5 也固定是 128 bits,你觉得可能由 128 bits,把你几十 GB 的高清 AV 还原出来吗?想都不可能吗。好比你用一粒灰尘就搞出来一个摩天大楼,是不可能的。

而加密解密的意思就是它是可逆运算,至于密码是对称不对称,由谁掌握,这是加密和解密范畴。意思就是我能从输出(密文)和密码(密钥),逆运算得到输入(明文),这才是加密解密。

而哈希(散列)算法,是不可逆算法。无逆运算。即从哈希值,无法逆运算得到输入。输入信息被丢弃和有损,所以又叫信息摘要。

还有一种是信息压缩和解压缩,它和加密解密相似,但是目的和目标不同。比如图像数据可以作有损压缩(无法完全逆运算得到输入,但是可以认为能得到输入的一个“近似”),因为是给人眼视觉看得,只要人感觉影响不大就行。所以为了追求压缩率是可以牺牲一定信息的。
JK2233 謁請
大概率是某个对葱一知半解的憨家伙搞出来的笑话工程¯⁠\⁠_⁠(⁠ツ⁠)⁠_⁠/⁠¯
zhanhb 新注册用户 (待解除)
即使服务器被攻破了,也拿不到明文的密码吧?我看了下源码,密码是加盐存储的
没搞懂,泄露了又怎样?本来品葱就是被墙的,那么登陆品葱的ip地址就无意义了,因为大家都是用梯子登陆的。而在品葱注册新账号不需要邮箱,也不需要手机,至少我这个新号很容易就注册了,所以用户名密码泄露了又能怎样?
Anwoon 🤬不友善用户
打算用新密碼嘲諷那個人了,林北等你,等你開盒就收到我的嘲諷
Reborn 参组东亚大陆北方公民政党. 还被奴役吗? 请斥骂那个奴隶主. 烂川、忘八习近平与战犯普京都是人渣. 还有主魔李洪志也是人渣. 我说的世界简单解释请谨慎参考.
只要没作恶鼓励诈骗猪黄习近平的维稳资金, 很可能就是共匪国安自己套取经费的演出~
sixchan 新注册用户
目前6chan站内的咨询确实很杂,大家注意甄别吧,我们只负责管理洗版刷屏
天下无贼 你想多了…………
品葱的源码我记得开源的?

是否有明文保存密码(个人认为可能性基本为0),保存IP等相关信息,看看源码就知道了。
weibao 离开一段时间
结合前几天葱站持续error500无法登录,几天之后又突然好了,

可知,攻击葱站就是为了爬这个花名册,上面的一些用户名可能是真的,

密码一栏是瞎编的,至于为什么瞎编,可以拿这个跑去二百斤那里邀功,

---- 
(草台班子土匪信息部队专项爆破品葱重特大工程指挥部,向首长汇报)
 
吸住吸,敌特分子的网站被我攻破了,小的特来请赏,能不能移民澳洲?

准揍!

(乱棍
YoshidaShouin 支那人爱赢赢赢,人人都是张献忠,能不能再冷静些,没有一个无辜的。 //// 真理处处相同。错误各有不同。中国制造了大量的重复相同错误的复制品和复制人。
如何看待:一秒改密码+多套几层VPN。
我有问题:品葱是否有必要2FA验证?
已隐藏
燎原之火 独立思考,不要在一个警哥可以随意注册的论坛迎合“主流”
我天天骂警哥,品葱要是卖账号不说封了我吧,观察黑名单都不走一个?
糟糕,本王是實名註冊的,這該怎麼辦? 該不會到四川來抓我吧
品支 道可道,非常道。支可支,非常支。大音希声,大支无形。大道至简,大支若愚。
名单里没有品支,品支表示非常不开心,并且想要肢解獠晶。
masterdegree 新注册用户 1989专业团队
品葱论坛源码
https://github.com/pincong/pincong-wecenter/blob/master/models/password.php#L38
里面就说明了密码使用bcrypt加密方式加密存储
另外发送到论坛之前就用了bcrypt js(前端)的不可逆(摘要)加密,如果不太了解摘要算法可以网上查找密码学相关的内容。
如果是有明文密码泄露,可能的原因是浏览器记录、墙内平台明文数据库碰撞、网站源代码有漏洞等。
如果是有IP地址这种东西,建议还是看看自己是不是墙内平台有一样的用户名和密码。
FXXKXIJINPING 习近平亲自试插齐心的屄,并为习仲勋的鸡巴指明了方向。
就看他们敢不敢在国内论坛宣传这事,就能知道了。
如果国内不敢说,只在外网说,那这事就基本是不太可能是真的。
VOTkXtQFTpCZ hqHHkgpzgbQ8xtx8uzWA2xzJz2vcgUY34x6Uxjqr
查我这个id的难度比查编程随想还要高,而且价值基本上等于0,并且没有编程大哥十几年一个id带来的社工风险。

黑皮杂种喜欢加班可以尽管加班,最好累死几只。
Gayar 新注册用户 (待解除)
所以这些数据哪来的,总归有个出处,网站端的安全2FA可没有用
大洪水张献忠 躺平,跑路,献忠,简称躺润献。当然还有跪和卷,中国人自己选吧
不就是恐吓葱友不要屠支,不要大佐,不要武装暴力反共嘛。
怕有这种共识的越来越多
Anti93stasi 浪友 反93阅兵,非对称战争行动者
共匪太狡猾,经常搞噱头。近期又要搞什么93警匪兵匪表演了。
厉害了冲国人 おい!シナ人!お前たち全員ぶっ殺すぞー!
“長期持續更新”就是個扯蛋的話術,有點常識的都知道即便是真的數據庫泄露往往也都是某個時間段内固定量的數據或用戶信息流出,沒聽過哪家公司和網站有持續更新數據泄露的,又不是花灑。其次還用戶名 登錄用戶名 登錄賬號及密碼 注冊登錄地址 他這個朋友可能都沒用過你葱,哪怕注冊個賬號都不會編出這麽離譜的内容,以爲這是推特呢?密碼明文也就算了,用戶名裏一大串的字母組合,這麽多中文賬號名都沒有,撞庫數據都不能編成這樣。而且你葱真要這水平網站應該都開不到今年,還有IP地址和登錄設備信息,倒不如擔心下Cloudflare可能還會記錄各位的IP信息,但想要攻破這家提供的服務那地球上至少一半以上的網站現在都沒法開了。另外李穎團隊的新聞質量現在確實需要加强下了,這麽明顯的低質量信息居然還幫著轉發了,下邊評論還帶出一堆幸災樂禍踩縫紉機的
这个更多的动机可能是想借暗网的名义或在暗网骗点钱
powerski 新注册用户
可怕啊,太狡猾,经常搞噱头。近期又要搞什么93警匪兵匪表演了
天下无贼五毛 🤬不友善用户
已隐藏
冷火羽 新注册用户
是不是心机平干的?早就怀疑是他干的了。这个心机平,坏的很。
币圈奇葩8964 记住【反华不反共,反共不反习】。少割席,多做事。构建共识,形成组织。打倒共产党,建立新中国!
好久不上了,冒个泡,,,

我原来密码还是能登录,也没有被改啊,,,
hxrr 新注册用户 主反共反支,有时反日反美
真别搞笑,这事真能发生我早笑出来了,哪个纯竹又来品葱搞事情
fgjfcggb 观察
我觉得这个论坛里面都是五毛,我不喜欢品葱了。想注销。不用确认了,管理员配合一下,谢谢!
@一只鹿兒@admin@Anthea@神州陆沉@OrphenOfKos
有一种此地无银三百两的荒诞滑稽感
紫薯紫薯
热带花园 非活跃用户
已隐藏
风决 非活跃用户
你们说的轻巧不怕一万就怕万一,品葱管理员有没有帖子公告一下辟谣一下,我心里慌的很,楼上的看热闹不嫌事大,要是真的怎么办,现在李老师不是你老师也发帖了,可能性高的很,我们怎么办!
jasonchou 新注册用户
浪人新聞某些人搞出來炒作宣傳這個無人訪問的暗網。
先是讓李穎(李老師不是你老師)宣傳什麼地鐵砍人,(投稿炒作一波)
再發個品蔥洩露讓李穎再炒作一波(投稿再炒作一波)

李穎只要流量反正哐哐發,蠢爆了

要发言请先登录注册