Web service providing individuals with a "Globally Recognized Avatar"
Gravatar (образовано от слов "globally recognized avatar" – глобально узнаваемый аватар) – это сервис для предоставления глобально уникальных аватаров, созданный Томом Престоном Вернером. С 2007 года он принадлежит компании Automattic и интегрирован в их блог-платформу WordPress.com.
Gravatar (a portmanteau of globally recognized avatar) is a service for providing globally unique avatars and was created by Tom Preston Werner. Since 2007, it has been owned by Automattic, having integrated it into their WordPress. com blogging platform.
Функциональность
На Gravatar пользователи могут зарегистрировать учетную запись, используя свой адрес электронной почты, и загрузить изображение по своему выбору, которое будет связано с этим адресом. Плагины Gravatar доступны для популярных платформ для ведения блогов. Когда пользователь оставляет комментарий на таком блоге, для которого требуется адрес электронной почты, платформа проверяет, связан ли с этим адресом аватар на Gravatar. Если да, то аватар отображается вместе с комментарием. Поддержка Gravatar встроена в WordPress начиная с версии 2.5 и в веб-приложение для управления проектами Redmine, начиная с версии 0.8. Поддержка Gravatar также предоставляется через сторонние модули для систем управления контентом, таких как Drupal и MODX. Данные профиля пользователя доступны в различных стандартах метаданных, включая hCard, JSON, XML, PHP и vCard, а также через QR-коды. Форматы исходных данных (JSON, XML и PHP) соответствуют стандарту Portable Contacts. Изображение Gravatar может иметь ширину до 2048 пикселей, всегда является квадратным и по умолчанию отображается в размере 80x80 пикселей. Если загруженный аватар больше или меньше, он масштабируется соответствующим образом. Каждый Gravatar имеет рейтинг, соответствующий возрастным ограничениям, как в MPAA, что позволяет веб-мастерам контролировать контент аватаров, отображаемых на их сайте. Веб-мастера также могут настроить систему для автоматического отображения Identicon, если у пользователя нет зарегистрированного Gravatar.
On Gravatar, users can register an account based on their email address, and upload an image of their choice to be associated with that email address. Gravatar plugins are available for popular blogging software; when the user posts a comment on such a blog that requires an email address, the blogging software checks whether that email address has an associated avatar at Gravatar. If so, the Gravatar is shown along with the comment. Gravatar support is provided natively in WordPress as of v2.5 and in web based project management application Redmine beginning with version 0.8. Support for Gravatar is also provided via third party modules for web content management systems such as Drupal and MODX. A user's profile data is available in a number of metadata standards, including hCard, JSON, XML, PHP, and vCard as well as via QR codes. The raw data formats (JSON, XML, and PHP) use the Portable Contacts standard. A Gravatar image can be up to 2048 pixels wide, is always square and is displayed at 80 by 80 pixels by default. If the uploaded avatar is larger or smaller, the avatar is scaled appropriately. Each Gravatar is rated with an MPAA style age recommendation, allowing webmasters to control the content of the Gravatars displayed on their website. Webmasters can also configure their system to automatically display an Identicon when a user has no registered Gravatar.
История
Некоторое время сервис Gravatar оставался без поддержки. Его создатель занялся разработкой новой версии сервиса, так как популярность Gravatar росла и требовалось больше пропускной способности. 16 февраля 2007 года был запущен "Gravatar 2.0". Помимо улучшенного серверного скрипта, пользователи отметили и другие улучшения, например, возможность обрезать и использовать изображение, уже размещенное в сети. Была добавлена поддержка двух Gravatar на аккаунт, между которыми пользователь может легко переключаться. Также был запущен "Gravatar Premium", предоставляющий возможность использовать неограниченное количество адресов электронной почты и Gravatar на аккаунт. 11 июня 2007 года Том Престон Вернер объявил, что с момента запуска Gravatar 2.0 зарегистрировалось 32 000 новых пользователей. 18 октября 2007 года компания Automattic приобрела Gravatar. После этого все ранее платные услуги стали бесплатными, время отклика сервера было улучшено, а тем, кто недавно оплатил услуги, были возвращены деньги. Мэтт Малленвег объявил в программе The Big Web Show 2 декабря 2010 года, что Gravatar обслуживает около 20 миллиардов изображений в день.
For some time, the Gravatar service remained unmaintained. The maker became busy with working on a new version of the service, as Gravatar's popularity grew and more bandwidth was required. On 16 February 2007, "Gravatar 2.0" was launched. Besides an improved server script, users also noticed other improvements, such as being able to crop and use an image already hosted on the web. Support for two gravatars per account was added, between which the user can easily switch. "Gravatar Premium" was also launched, allowing unlimited email addresses and Gravatars per account. On 11 June 2007, Tom Preston Werner announced that 32,000 new users had signed up since the launch of Gravatar 2.0. On 18 October 2007, Automattic acquired Gravatar. After doing so, they offered all previously paid services at no cost, improved server response time, and refunded those who had recently paid for service. Matt Mullenweg announced on The Big Web Show on 2 December 2010 that Gravatar was serving approximately 20 billion images per day.
Проблемы безопасности и утечки данных
Gravatars загружаются с веб-сервера Gravatar, используя URL, содержащий MD5-хэш связанного адреса электронной почты. Однако этот метод оказался уязвимым для атак по словарю и с использованием радужных таблиц. В 2009 году было продемонстрировано, что более 10% адресов электронной почты пользователей форума можно было определить по URL-адресам Gravatar в сочетании с именами пользователей форума. Впоследствии, в 2013 году, исследователь в области безопасности Доминик Бонгард представил результаты, согласно которым ему удалось определить 45% адресов электронной почты, использовавшихся для публикации комментариев на известном французском политическом форуме, используя URL-адреса Gravatar и инструмент для взлома паролей Hashcat с открытым исходным кодом. Учитывая, что Hashcat использует графические процессоры для достижения высокой эффективности при взломе хэшей, было предположено, что по мере развития и повышения производительности GPU, хэши Gravatar со временем будут взламываться все легче. Это связано также с тем, что сам алгоритм хеширования MD5 серьезно скомпрометирован и не пригоден для криптографических приложений; Институт программной инженерии CMU рекомендовал отказаться от его использования в любых целях с конца 2008 года. В октябре 2020 года исследователь в области безопасности Карло ди Дато обнародовал метод сбора больших объемов данных с Gravatar, после того как его опасения были проигнорированы Gravatar. Впоследствии 167 миллионов имен, имен пользователей и MD5-хэшей адресов электронной почты, используемых для идентификации аватаров пользователей, были собраны и распространены в хакерском сообществе. 114 миллионов MD5-хэшей были взломаны и распространены вместе с исходными хэшами, что привело к раскрытию исходных адресов электронной почты и связанных с ними данных. Владельцы учетных записей электронной почты могут проверить, были ли их адреса скомпрометированы, с помощью сервиса Have I Been Pwned.
Gravatars are loaded from the Gravatar web server, using a URL containing an MD5 hash of the associated email address. This method has, however, been shown to be vulnerable to dictionary attacks and rainbow table approaches. In 2009, it was demonstrated that over 10% of the email addresses of a set of forum users could be determined from the Gravatar URLs combined with the forum user names. Subsequently, in 2013, security researcher Dominique Bongard presented that he was able to determine 45% of the email addresses used to post comments on a well known French political forum by using Gravatar URLs and the open source Hashcat password cracking tool. Given that Hashcat uses graphics processing units to achieve high efficiencies at cracking hashes, it has been proposed that as GPU technology and performance continues to improve, that Gravatar hashes will only become easier to crack over time as a result. This is in addition to the fact that the MD5 hashing algorithm itself is severely compromised and unfit for cryptographic applications; the CMU Software Engineering Institute has recommended against its use in any capacity since the end of 2008. In October 2020, a technique for scraping large volumes of data from Gravatar was exposed by Carlo di Dato, a security researcher, after being ignored by Gravatar when he raised his concerns with them. 167 million names, usernames and MD5 hashes of email addresses used to reference users' avatars were subsequently scraped and distributed within the hacking community. 114 million of the MD5 hashes were cracked and distributed alongside the source hash, thus disclosing the original email address and accompanying data, with email account holders able to check whether their addresses have been leaked using Have I Been Pwned.