Кіріспе

Gravatar (глобалды танылған аватар) – жеке тұлғаларға «әлемдік деңгейде танылған бейне» ұсынатын веб-қызмет.

Gravatar (глобалды танылған аватардың айқындамасы) Том Престон Вернер құраған, әлемдік деңгейде бірегей аватарларды ұсынуға арналған қызмет. 2007 жылдан бері ол Automattic компаниясына тиесілі және WordPress.com блог платформасына енгізілген.

Функционалдылығы

Gravatar-да пайдаланушылар өздерінің электрондық пошта мекенжайы арқылы тіркеле алады және осы электрондық пошта мекенжайымен байланыстырылатын өздері таңдаған суретті жүктей алады. Gravatar плагиндері танымал блог бағдарламалық қамтамасы үшін қолжетімді; пайдаланушы электрондық пошта мекенжайын қажет ететін мұндай блогта пікір қалдырғанда, блог бағдарламалық қамтамасы осы электрондық пошта мекенжайына Gravatar-да сәйкес келетін аватар бар-жоғын тексереді. Егер аватар болса, ол пікірмен бірге көрсетіледі. WordPress v2.5 нұсқасынан бастап және Redmine веб-негізгі жобаларды басқару қолданбасының 0.8 нұсқасынан бастап Gravatar қолдауын ұсынады. Gravatar үшін қолдау Drupal және MODX сияқты веб-мазмұн басқару жүйелері үшін үшінші тарап модульдері арқылы да ұсынылады. Пайдаланушының профильдік деректері hCard, JSON, XML, PHP және vCard сияқты бірнеше метадеректер стандарттарында, сондай-ақ QR кодтары арқылы қолжетімді. JSON, XML және PHP сияқты шикі деректер форматтары Portable Contacts стандартын қолданады. Gravatar суретінің ені 2048 пикселге дейін болуы мүмкін, ол әрқашан шаршы болып табылады және әдетте 80x80 пикселде көрсетіледі. Егер жүктелген аватар үлкен немесе кішкентай болса, аватар тиісінше өзгертіледі. Әр Gravatar MPAA стиліндегі жасқа қатысты ұсынымдармен бағаланады, бұл веб-мастерлерге өздерінің веб-сайтында көрсетілетін Gravatar мазмұнын бақылауға мүмкіндік береді. Веб-мастерлер өздерінің жүйелерін пайдаланушы тіркелген Gravatar-ы болмаған жағдайда Identicon-ды автоматты түрде көрсету үшін конфигурациялай алады.

Тарих

Біршама уақыт бойы Gravatar қызметіне күтім жасалмады. Gravatar танымалдылығы артып, көбірек трафик қажет болғандықтан, жасаушысы қызметтің жаңа нұсқасын жасаумен айналысты. 2007 жылдың 16 ақпанында "Gravatar 2.0" іске қосылды. Жақсартылған серверлік скрипттен басқа, пайдаланушылар басқа да жақсартуларды байқады, мысалы, веб-сайтта орналасқан суретті кесіп алып, пайдалану мүмкіндігі болды. Бір тіркелгіге екі Gravatar қолдауы қосылды, олардың арасында пайдаланушы оңай ауыса алады. Сондай-ақ "Gravatar Premium" іске қосылды, ол әр тіркелгіге шексіз электрондық пошта мекенжайлары мен Gravatar-ларды ұсынды. 2007 жылдың 11 маусымында Том Престон Вернер Gravatar 2.0 іске қосылғаннан бері 32 000 жаңа пайдаланушы тіркелгенін хабарлады. 2007 жылдың 18 қазанында Automattic Gravatar-ды сатып алды. Осыдан кейін, олар бұрынғы ақылы қызметтердің барлығын тегін етіп, сервердің жауап беру жылдамдығын арттырды және жақында төлегендерге ақшасын қайтарып берді. Мэт Мулленвег 2010 жылдың 2 желтоқсанында The Big Web Show бағдарламасында Gravatar күніне шамамен 20 миллиард сурет көрсететінін мәлімдеді.

Қауіпсіздік мәселелері мен деректердің бұзылуы

Gravatar веб-серверінен жүктеледі, оның URL-сінде сәйкес электрондық пошта мекенжайының MD5 хэші болады. Алайда, бұл әдіс сөздік шабуылдарына және «көктемгі тізімдерге» (rainbow table) қарсы осал екені көрсетілді. 2009 жылы форум пайдаланушыларының электрондық пошта мекенжайларының 10% астамы Gravatar URL-дері мен форум пайдаланушыларының есімдерін біріктіру арқылы анықтауға болатыны анықталды. 2013 жылы қауіпсіздік зерттеушісі Доминик Бонгард, Gravatar URL-дерін және ашық кодты Hashcat парольді бұзу құралын пайдаланып, танымал француз саяси форумында пікір жазу үшін пайдаланылған электрондық пошта мекенжайларының 45% анықтай алғанын хабарлады. Hashcat графикалық процессорларды (GPU) хэштерді бұзуда жоғары тиімділікке жету үшін пайдаланатынын ескере отырып, GPU технологиясы мен өнімділігі жақсара берген сайын Gravatar хэштерін бұзу уақыт өте келе жеңілдеу болады деп болжануда. Бұған қоса, MD5 хэшинг алгоритмінің өзі шифрлау қолданбалары үшін қауіпті және жарамсыз болып табылады; CMU Software Engineering Institute 2008 жылдың соңынан бастап оны кез келген мақсатта қолдануға қарсы кеңес береді. 2020 жылдың қазан айында қауіпсіздік зерттеушісі Карло ди Дато Gravatar-дан үлкен көлемде деректерді алу әдісін жариялады, бірақ Gravatar оның алаңдаушылығын ескермеді. Пайдаланушылардың аватарына сілтеме жасау үшін пайдаланылған 167 миллион есім, пайдаланушы аты және электрондық пошта мекенжайларының MD5 хэштері кейіннен хакерлік қауымдастықта таратылды. 114 миллион MD5 хэші бұзылып, бастапқы хэшпен бірге таратылды, осылайша бастапқы электрондық пошта мекенжайы мен қоса берілген деректер ашылды, электрондық пошта шоттарының иелері Have I Been Pwned қызметі арқылы олардың мекенжайлары ағып кеткенін тексеруге мүмкіндік алды.