Dienstag, Juni 19, 2007
Xing und die Profilbilder
Bisher empfand ich es nicht für nötig, dem sozialen Netzwerk Xing für eine aufgebohrte Mitgliedschaft monatlich Geld nachzuwerfen.
Dennoch würde man selbstverständlich gerne wissen, welche Benutzer das eigene Profil besucht haben (analog zu StudiVZ, wo diese Auskunft gratis ist ...).
Heute wurde ein unbekanntes, hübsches Gesicht aufgeführt, dessen Besitzerin mein Profil angeklickt hat. Nachfolgend einige Findings:
- Rechtsklick auf das Foto • "Open image in new tab" (Safari) • /img/users/4/6/b/69582b325.6624751_s2.jpg
- Probieren wir mal aus: /img/users/4/6/b/69582b325.6624751_s1.jpg (Aha, die kleine Version des Thumbnails) • /img/users/4/6/b/69582b325.6624751_s3.jpg (Aha, eine grössere Version des Bildes) • /img/users/4/6/b/69582b325.6624751_s4.jpg (Aha, das gibbet nicht!)
- Hmmm, aber in meinem Profil gibt es noch ein grösseres Foto von mir: /img/users/4/6/b/69582b325.6624751.jpg (Aha, man entferne einfach "_s[0-3]" aus der Pfadangabe ...)
- Die zwei Zeichenketten (46b)69582b325 wie auch 6624751 kommen in allen Bildvarianten vor. Ich tippe, dass letztere Zahl die User-ID ist. Doch was bedeutet der erste Teil? Ein 12-stelliger Hash-Wert, der sich aus der ID berechnet, um stupide wget-Anfragen in einem hochzählenden for-Loop zu unterbinden?
Da ich jetzt (zumindest vermute) die User-ID besitzen - wo finde ich einen Link, der nicht auf den Namen des Benutzers verweist, sondern auf seine User-ID? So könnte ich dann doch noch herausfinden, wer sich hinter der anonymisierten Person verbirgt. Und hätte den Betreibern ein Schnäppchen geschlagen.
Ich bleibe auf jeden Fall dran.
Labels: Sicherheit, Web, Xing
Abonnieren

Kommentare
neuen Kommentar verfassen
Ha! Toller Tipp. So kann man allenfalls erraten wer auf dem Profil war sofern man die Person in einem grösseren Bild erkannt. Sehr wertvoll. Merci.
Der Tipp war gut bezüglich den Bildgrössen. Habe gerade meine Kundennummer in einer Rechnung verglichen mit den Zahlen in der Bildurl. Jedoch stimmt sie nicht überein damit. Was aber natürlich nicht heisst, dass da noch weitere IDs vergeben werden zu einem Nutzer. Vermutlich wird die Kundennummer auch erst bei Rechnungsstellung generiert.
Neues von der Front. Deine in Verdacht gestellte User-ID ist definitiv eine interne ID! Ich habe intern folgenden Link gefunden:
https://www.xing.com/app/contact?op=introduce;id=5259384.472a73
Das ist ein Link um jemanden einem anderen vorzustellen. Und der erste Nummernblock in der ID stimmt mit dem von dir Verdächtigten Nummernblock in der Bildurl überein.
http://www.shiftordie.de/articles/Xing%20Powersuche%20fuer%20Arme
Vielleicht hilft es...