Введение

Веб-сервис, предоставляющий пользователям "Глобально узнаваемый аватар".

Gravatar (образовано от слов "globally recognized avatar" – глобально узнаваемый аватар) – это сервис для предоставления глобально уникальных аватаров, созданный Томом Престоном Вернером. С 2007 года он принадлежит компании Automattic и интегрирован в их блог-платформу WordPress.com.

Функциональность

На Gravatar пользователи могут зарегистрировать учетную запись, используя свой адрес электронной почты, и загрузить изображение по своему выбору, которое будет связано с этим адресом. Плагины Gravatar доступны для популярных платформ для ведения блогов. Когда пользователь оставляет комментарий на таком блоге, для которого требуется адрес электронной почты, платформа проверяет, связан ли с этим адресом аватар на Gravatar. Если да, то аватар отображается вместе с комментарием. Поддержка Gravatar встроена в WordPress начиная с версии 2.5 и в веб-приложение для управления проектами Redmine, начиная с версии 0.8. Поддержка Gravatar также предоставляется через сторонние модули для систем управления контентом, таких как Drupal и MODX. Данные профиля пользователя доступны в различных стандартах метаданных, включая hCard, JSON, XML, PHP и vCard, а также через QR-коды. Форматы исходных данных (JSON, XML и PHP) соответствуют стандарту Portable Contacts. Изображение Gravatar может иметь ширину до 2048 пикселей, всегда является квадратным и по умолчанию отображается в размере 80x80 пикселей. Если загруженный аватар больше или меньше, он масштабируется соответствующим образом. Каждый Gravatar имеет рейтинг, соответствующий возрастным ограничениям, как в MPAA, что позволяет веб-мастерам контролировать контент аватаров, отображаемых на их сайте. Веб-мастера также могут настроить систему для автоматического отображения Identicon, если у пользователя нет зарегистрированного Gravatar.

История

Некоторое время сервис Gravatar оставался без поддержки. Его создатель занялся разработкой новой версии сервиса, так как популярность Gravatar росла и требовалось больше пропускной способности. 16 февраля 2007 года был запущен "Gravatar 2.0". Помимо улучшенного серверного скрипта, пользователи отметили и другие улучшения, например, возможность обрезать и использовать изображение, уже размещенное в сети. Была добавлена поддержка двух Gravatar на аккаунт, между которыми пользователь может легко переключаться. Также был запущен "Gravatar Premium", предоставляющий возможность использовать неограниченное количество адресов электронной почты и Gravatar на аккаунт. 11 июня 2007 года Том Престон Вернер объявил, что с момента запуска Gravatar 2.0 зарегистрировалось 32 000 новых пользователей. 18 октября 2007 года компания Automattic приобрела Gravatar. После этого все ранее платные услуги стали бесплатными, время отклика сервера было улучшено, а тем, кто недавно оплатил услуги, были возвращены деньги. Мэтт Малленвег объявил в программе The Big Web Show 2 декабря 2010 года, что Gravatar обслуживает около 20 миллиардов изображений в день.

Проблемы безопасности и утечки данных

Gravatars загружаются с веб-сервера Gravatar, используя URL, содержащий MD5-хэш связанного адреса электронной почты. Однако этот метод оказался уязвимым для атак по словарю и с использованием радужных таблиц. В 2009 году было продемонстрировано, что более 10% адресов электронной почты пользователей форума можно было определить по URL-адресам Gravatar в сочетании с именами пользователей форума. Впоследствии, в 2013 году, исследователь в области безопасности Доминик Бонгард представил результаты, согласно которым ему удалось определить 45% адресов электронной почты, использовавшихся для публикации комментариев на известном французском политическом форуме, используя URL-адреса Gravatar и инструмент для взлома паролей Hashcat с открытым исходным кодом. Учитывая, что Hashcat использует графические процессоры для достижения высокой эффективности при взломе хэшей, было предположено, что по мере развития и повышения производительности GPU, хэши Gravatar со временем будут взламываться все легче. Это связано также с тем, что сам алгоритм хеширования MD5 серьезно скомпрометирован и не пригоден для криптографических приложений; Институт программной инженерии CMU рекомендовал отказаться от его использования в любых целях с конца 2008 года. В октябре 2020 года исследователь в области безопасности Карло ди Дато обнародовал метод сбора больших объемов данных с Gravatar, после того как его опасения были проигнорированы Gravatar. Впоследствии 167 миллионов имен, имен пользователей и MD5-хэшей адресов электронной почты, используемых для идентификации аватаров пользователей, были собраны и распространены в хакерском сообществе. 114 миллионов MD5-хэшей были взломаны и распространены вместе с исходными хэшами, что привело к раскрытию исходных адресов электронной почты и связанных с ними данных. Владельцы учетных записей электронной почты могут проверить, были ли их адреса скомпрометированы, с помощью сервиса Have I Been Pwned.