Stránka: 4 z 6
| [ Príspevkov: 153 ] | 1, 2, 3, 4, 5, 6 |
Autor | Správa |
---|
Registrovaný: 10.02.08 Prihlásený: 15.05.17 Príspevky: 2264 Témy: 48 | 48 Bydlisko: Nitra |
neXor ma pravdu hashovat nick a mail je blbost, ako ho potom zistis, ked budes chcet zaslat nove heslo? Ako zistis nick, ked bude dakto robit blboviny? Ked uz tak, tak skuste hashovat heslo na 2 krat - najprv povedzme sha1 a potom md5
_________________ WYSIWYMGIYRRLAAGW: What You See Is What You Might Get If You’re Really Really Lucky And All Goes Well. |
|
Registrovaný: 09.07.08 Prihlásený: 17.01.15 Príspevky: 1585 Témy: 96 | 96 |
salt je už hádam lepší, nie?
_________________ neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to! |
|
Registrovaný: 27.06.09 Prihlásený: 16.06.15 Príspevky: 154 Témy: 19 | 19 Bydlisko: Levice, Slo... |
Svolo, to by teda dopadlo, ale podla mna staci zaheslovat obycajne md5 aleho sha1 a aj tak je to bezpecne, ved tolko casu nato treba aby sa zistilo povodne heslo, ze sa nato mozem vykaslat
|
|
Registrovaný: 21.01.07 Prihlásený: 29.03.20 Príspevky: 660 Témy: 53 | 53 |
rooobertek píše: salt je už hádam lepší, nie?
Ale keď sa ti niekto dostane do zdrojových kódov, tak je to už v podstate zbytočné...
|
|
Registrovaný: 10.02.08 Prihlásený: 15.05.17 Príspevky: 2264 Témy: 48 | 48 Bydlisko: Nitra |
No a to je prave to najtazsie - dostat sa do zdrojovych kodov a na server
_________________ WYSIWYMGIYRRLAAGW: What You See Is What You Might Get If You’re Really Really Lucky And All Goes Well. |
|
Registrovaný: 09.07.08 Prihlásený: 17.01.15 Príspevky: 1585 Témy: 96 | 96 |
pepek92 píše: Ale keď sa ti niekto dostane do zdrojových kódov, tak je to už v podstate zbytočné... Nie, nie je. Útočník by musel na každého jedného užívateľa počítať hashe, čo je nemožné. Svolo píše: No a to je prave to najtazsie - dostat sa do zdrojovych kodov a na server myslíš?
|
|
Registrovaný: 29.10.07 Prihlásený: 27.10.23 Príspevky: 1395 Témy: 30 | 30 Bydlisko: Bratislava |
Presne ako pise robertek. Ked uz je niekto v serverovni alebo ma pristup k databaze, nepotrebuje hadat meno/heslo.
Ak mas v databaze ine udaje (napr osobne udaje ktore zakon prikazuje chranit osobitne) potom ma vyznam nejake kryptovanie dvojicou public/private key.
Ale urcite nie hashovanie pri ktorom stracas povodnu informaciu.
_________________ PC: OS: Windows 11 (64bit) CPU: AMD Ryzen 5 3600 GPU: ASUS TUF RTX3060Ti 8GB RAM: 16GB DDR4-3200MHz Kingston Fury MB: ASUS TUF Gaming B550M WIFI SSD: 1000GB PCIe M.2 NVME Mobil: Xiaomi POCO F2 PRO |
|
Registrovaný: 21.02.07 Prihlásený: 21.02.10 Príspevky: 3984 Témy: 96 | 96 |
No takže takto:
1. Programator musí rátať s tým, že sa nejakou náhodou útočník dostane k jeho kódom. Práve preto ich píšeme prehľadne, aby útočník vedel čo najrýchlejšie nájsť to čo potrebuje Teraz vážne: to, že útočník prečíta tvoje phpčka, ešte nič nemusí znamenať. Wikipedia je free a pritom tuším nie je v súčastnom stave zraniteľná (možno neviem všetko ). Problém by nastal ak by ti niekto prepísal tvoje súbory. Ani v tedy to však ešte nie je koniec sveta.
2. Triminka: Ak by si použil na nick md5, a na heslo sha1, veľa by si nezískal Ako ťa poznám, tak to vieš, len pripomeniem, že výsledný reťazec má odlišnú dĺžku Vytvárať vlastné hashovacie funkcie nie je práve najlepší nápad, o čom som sa dočítal v knihe Zraniteľný kód, kde sa autor odvolával na kryptológov.
3. Hashovať nick a mail, je podľa mňa hlúposť ... , pretože tým vôbec nič nezískaš
|
|
Registrovaný: 01.07.08 Prihlásený: 02.10.09 Príspevky: 80 Témy: 26 | 26 |
No neviem ako sa volá metóda ktorá znečitateľní kód.Ale bolo by dobré ju použiť....priznávam sa, no s tým hashovaním mailu a nicku je blbosť. Ale aspoň maily nejak zašifrovať, pomocou AES, Blowfish (Encrypt/Decrypt)
|
|
Registrovaný: 09.07.08 Prihlásený: 17.01.15 Príspevky: 1585 Témy: 96 | 96 |
tvoja aplikácia musí byť chránena aj v prípade, že má útočník k dispozícii všetky zdrojové kódy. Je blbosť spoliehať sa na to, že keď nikto nevidí tvoj kód, tak nie si zraniteľný. To je prístup microsoftu, jeho produkty potom aj tak vyzerajú.
_________________ neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to! |
|
Registrovaný: 06.03.08 Prihlásený: 01.10.12 Príspevky: 1732 Témy: 15 | 15 Bydlisko: triminka@sp... |
Tominator: som rad ze ma poznas. Preto retazce trimujem na rovnaku dlzku, ked uz pouzivam odlisne hashovacie funkcie A nepisal som nic o vytvarani novych hash funkcii.
hashovat mail neni blbost.
situacia: user zabudne heslo, ma zahashovany mail... prepanajana, co budeme robit?
spravime formular na zabudnute heslo predsa! user tam vlozi svoj mail, mail sa zahashuje, porovna sa s hashom v db a v pripade ze sedi, mail sa odosle na zodpovedajucu adresu (mail sa ziskal z postu, nie z db ) a tramtadada -> user ma heslo a my nemame jeho mail. dokonala anonymita
_________________ Redeem the game of law! Despair the Billy, here are the morals! Come, relentless eraser rain, relentless eraser rain... |
|
Registrovaný: 21.01.07 Prihlásený: 29.03.20 Príspevky: 660 Témy: 53 | 53 |
A keď bude nutné z aplikácie poslať e-mail na e-mailovú adresu užívateľa, ako ju zistí? Bude ho zakaždým žiadať - Prepáčte, ale potrebujeme vám zaslať newsletter alebo reklamu alebo upozornenie, zadáte svoj e-mail?
|
|
Registrovaný: 01.07.08 Prihlásený: 02.10.09 Príspevky: 80 Témy: 26 | 26 |
Ako vložiš mail do inputu tak ho použiješ vo dvoch funkciách nie? Napr. sendMail($_POST['mail']) a setPass($_POST['mail'], pass1,pass2);
// EDIT:
Tak potom sa nebudú odosielať SPAMy
|
|
Registrovaný: 06.03.08 Prihlásený: 01.10.12 Príspevky: 1732 Témy: 15 | 15 Bydlisko: triminka@sp... |
Ja neposielam nic take ako reklamu a newslettery. Zabezpecenie je individualne a castokrat zabranuje plnej funkcnosti systemu, avsak je vyuzitelne pokial tie niektore funkcie niesu vyuzivane.
_________________ Redeem the game of law! Despair the Billy, here are the morals! Come, relentless eraser rain, relentless eraser rain... |
|
Registrovaný: 06.03.08 Prihlásený: 01.10.12 Príspevky: 1732 Témy: 15 | 15 Bydlisko: triminka@sp... |
laslo: nechapem celkom tejto casti: (pass1,pass2); preco 2x heslo?
a inak v tej druhej uz md5($_POST['mail'])
_________________ Redeem the game of law! Despair the Billy, here are the morals! Come, relentless eraser rain, relentless eraser rain... |
|
Registrovaný: 01.07.08 Prihlásený: 02.10.09 Príspevky: 80 Témy: 26 | 26 |
to je jedno nie?...to bol len ako príklad nejakej setPass funkcie overí či sú rovnaké a tak....Inak: ešte opdorúčam používať OOP
|
|
Registrovaný: 06.03.08 Prihlásený: 01.10.12 Príspevky: 1732 Témy: 15 | 15 Bydlisko: triminka@sp... |
ot: ano, aj ja odporucam pouzivat oop, ale len tam, kde to poskytuje naozajstne vyhody, co vo funkcionalnom php nieje az tak casta situacia aku sa nam snazia nahovorit ty, co oop ovladaju a nechcu aby to co sa ucili vyslo na zmar =)
_________________ Redeem the game of law! Despair the Billy, here are the morals! Come, relentless eraser rain, relentless eraser rain... |
|
Registrovaný: 21.02.07 Prihlásený: 21.02.10 Príspevky: 3984 Témy: 96 | 96 |
Tak mňa mail danej osoby zaujíma, preto ho nebudem kódovať
Trimovať reťazec? Tým zvyšuješ pravdepodobnosť dvoch rovnakých reťazcov
md5? Niektorí ľudia veľmi verne hlásajú, že je už prekonaný?
|
|
Registrovaný: 09.09.07 Prihlásený: 07.11.16 Príspevky: 3114 Témy: 233 | 233 Bydlisko: Nové Zámky |
Jasne, zahashujem meno, heslo a mail.. A co potom? Uzivatel nieco da na stranku, neviem meno, zapne si upozornenia na jeho prispevky, nemam ako poslat mail.. Vznikne tak bezpecna aplikacia, ktora nebude mat ziadnu funkciu a preto tam nikto nebude a vlastne sa to nikto nebude snazit ani naburat.. ano ano.. bude BEZPECNA
_________________ "It took a lot of work, but this latest Linux patch enables support for machines with 4096 CPUs, up from the old limit of 1024." "Do you have support for smooth full-screen flash video yet?" "No, but who uses that?"
- ak dlho neodpisujem do témy, zabudol som na ňu, takže ma upozornite SS, ak chcete moju odpoveď |
|
Registrovaný: 21.02.07 Prihlásený: 21.02.10 Príspevky: 3984 Témy: 96 | 96 |
nikto nepovedal že bude stránka bezpečná. Iba že sa tak bude databáza tváriť
|
|
Registrovaný: 27.06.09 Prihlásený: 16.06.15 Príspevky: 154 Témy: 19 | 19 Bydlisko: Levice, Slo... |
OOP som pouzil len na jednu vec, a aj to na registraciu a prihlasenie uzivatelov... neviem preco ale inak vzdy radcej pouzivam funkcne programovanie... a vacsinou neziadam ziadne udaje, ktore by sa mali hashovat, napr. cislo uctu a podobne veci... preto si myslim ze hash staci len na heslo( alebo velmi citlive udaje)... sha1 myslim ze nikto este neprekonal
|
|
Registrovaný: 21.02.07 Prihlásený: 21.02.10 Príspevky: 3984 Témy: 96 | 96 |
OOP je super vec, ale s bezpečnosťou veľa nemá Je to len spôsob prístupu. sha1 je zatiaľ bezpečné
|
|
Registrovaný: 06.03.08 Prihlásený: 01.10.12 Príspevky: 1732 Témy: 15 | 15 Bydlisko: triminka@sp... |
SHA1 bolo prekonane tusim v roku 2005
_________________ Redeem the game of law! Despair the Billy, here are the morals! Come, relentless eraser rain, relentless eraser rain... |
|
Registrovaný: 26.07.06 Prihlásený: 20.03.16 Príspevky: 1378 Témy: 90 | 90 Bydlisko: Slovakia-Ko... |
jj tiez som za nazor ze iba heslo a odpoved na overovaciu otazku by malo byt zahashovane
maximalne by som este uzivatelovi po lognuti do svojho rozhrania nezobrazoval uplne udaje tj. ukazal by som: nick: km.., meno:Sta... Šv..., email: kmsa@....
moj nazor: najvacsia bespecnost je ak pirat sa nedostane do suboru a nie ze ho neuvidi (pokial nejde o aplikaciu spracuvanu na strane klienta)
_________________ CPU: Intel E7200 momentalne default + freezer 7 pro | MB: Gigabyte GA-P35-DS3 rev. 2.0 F14 | RAM: A-DATA 4x1GB EE Vitesta | VGA: ATI Radeon HD4850 Sapphire Dual Slot | Monitor: BenQ E2200HD+17CTX | HDD: WD 3200AAKS + Maxtor 6Y080M0 80GB SATAII + 120GB ATA Barracuda | PSU: Corsair VX450W | Windows 7 Ultimate Sk | REPRO: Logitech X-210
+
IPhone 3GS JB 3.1.3 (new BR)
múdry sa postara o seba ale ešte múdrejši sa postara aj o druhých |
|
Registrovaný: 27.06.09 Prihlásený: 16.06.15 Príspevky: 154 Témy: 19 | 19 Bydlisko: Levice, Slo... |
Triminka píše: SHA1 bolo prekonane tusim v roku 2005
hej? ja som bol v tom ze sha1 este prekonane nebolo
|
|
Registrovaný: 26.07.06 Prihlásený: 20.03.16 Príspevky: 1378 Témy: 90 | 90 Bydlisko: Slovakia-Ko... |
Triminka: myslim ze ked zoberieme podmienku ze pirat ma obmedzeny cas a nema super rychle pc...tak myslim ze nebolo prekonane
aspon o takom priklade neviem
_________________ CPU: Intel E7200 momentalne default + freezer 7 pro | MB: Gigabyte GA-P35-DS3 rev. 2.0 F14 | RAM: A-DATA 4x1GB EE Vitesta | VGA: ATI Radeon HD4850 Sapphire Dual Slot | Monitor: BenQ E2200HD+17CTX | HDD: WD 3200AAKS + Maxtor 6Y080M0 80GB SATAII + 120GB ATA Barracuda | PSU: Corsair VX450W | Windows 7 Ultimate Sk | REPRO: Logitech X-210
+
IPhone 3GS JB 3.1.3 (new BR)
múdry sa postara o seba ale ešte múdrejši sa postara aj o druhých |
|
Registrovaný: 10.02.08 Prihlásený: 15.05.17 Príspevky: 2264 Témy: 48 | 48 Bydlisko: Nitra |
Kazda nova ochrana je vzdy zachvilku prekonana alebo je sposob ako ju prekonat. Ale väcsinou je to tak narocne, ze sa to podari len zopar ludom resp. sa do toho nikomu nechce. Samozrejme ze by sa povedzme dala urobi obrovska databaza vsetkych moznych kombinacii pre sha1 - ale na to potrebujete super-mega pocitac a kopu času a k čomu? Atď., jednoducho nič nieje 100% bezpečne, všetko sa da obist. Spravna je skôr otazka ako dlho by to trvalo a ako by to bolo naročne.
_________________ WYSIWYMGIYRRLAAGW: What You See Is What You Might Get If You’re Really Really Lucky And All Goes Well. |
|
Registrovaný: 01.07.08 Prihlásený: 02.10.09 Príspevky: 80 Témy: 26 | 26 |
Tak asi si myslím že najjednoduchšie riešenie je rainbow tables nie?
EDIT:
kmsa píše: Triminka: myslim ze ked zoberieme podmienku ze pirat ma obmedzeny cas a nema super rychle pc...tak myslim ze nebolo prekonane
aspon o takom priklade neviem
No pokiaľ viem tak dnes solídna grafika veľa nestojí....A čo sa procákov týka tak Core i7 920 za smiešných 6 tisíc ti dá taký výkon, že až ...Inak nemyslím si že na to treba XY počítačov prepojených aby si pozliepal 1 GigaFlops.
|
|
Registrovaný: 06.03.08 Prihlásený: 01.10.12 Príspevky: 1732 Témy: 15 | 15 Bydlisko: triminka@sp... |
nema radeon 4870x2 nejak okolo 2.4 TeraFlops? ja len ze potom by stacilo tak okolo 0.00042 pocitacov prepojenych na gigaflops =)
_________________ Redeem the game of law! Despair the Billy, here are the morals! Come, relentless eraser rain, relentless eraser rain... |
|
Registrovaný: 21.02.07 Prihlásený: 21.02.10 Príspevky: 3984 Témy: 96 | 96 |
László145 píše: Tak asi si myslím že najjednoduchšie riešenie je rainbow tables nie?
Roobertok tu neustále ospevuje salt
|
|
Stránka: 4 z 6
| [ Príspevkov: 153 ] | 1, 2, 3, 4, 5, 6 |
|