Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Шифрование паролей 
V
    Опции темы
m1kle
Дата 16.8.2008, 19:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 245
Регистрация: 2.5.2007
Где: Москва, Россия

Репутация: нет
Всего: нет



Прочитал про шифрование строки (http://php.ru/manual/function.md5.html). Кое-что мне  непонятно, а можно ли из зашифрованной данным способом строки прийти к оригиналу?

Т.е. есть ли алгоритм, с помощью которого можно преобразовать "1f3870be274f6c49b3e31a0c6728957f" в слово "apple"
PM MAIL WWW MSN   Вверх
Mal Hack
Дата 16.8.2008, 19:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 122
Всего: 261



MD5- однонаправленное шифрование или как это еще называется хэширование. Получить исходный пакет нельзя, кроме как методом перебора.

Говорят, есть в алгоритме коллизии, но как я понял, все равно это мало к чему может привести.
PM ICQ   Вверх
Kaiden
Дата 16.8.2008, 20:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 6
Регистрация: 26.11.2007

Репутация: нет
Всего: нет



Замечу, что в однонаправленности MD5 легко убедиться - функция md5() всегда возвращает 128 бит, которые в PHP представляются строкой в 32 символа, а принимает строку любой длины. Восстановить, например, 10 мегабайт данных на основе  128 бит, увы, невозможно smile
PM MAIL   Вверх
m1kle
Дата 16.8.2008, 20:13 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 245
Регистрация: 2.5.2007
Где: Москва, Россия

Репутация: нет
Всего: нет



Благодарю.
PM MAIL WWW MSN   Вверх
Mal Hack
Дата 16.8.2008, 20:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 122
Всего: 261



Цитата(Kaiden @  16.8.2008,  21:01 Найти цитируемый пост)
Восстановить, например, 10 мегабайт данных на основе  128 бит, увы, невозможно smile 

точно в цифрах вам не скажу, конечно, но из маленького можно получить большее... Вейвлет-преобразование, например.
PM ICQ   Вверх
m1kle
Дата 16.8.2008, 21:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 245
Регистрация: 2.5.2007
Где: Москва, Россия

Репутация: нет
Всего: нет



Напрашивается вопрос: Если на крупных серверах все пароли храняться зашифрованными, то как они высылают напоминание пароля на почту?
PM MAIL WWW MSN   Вверх
Mayk
Дата 16.8.2008, 21:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


^аВаТаР^ сообщение>>
****


Профиль
Группа: Участник
Сообщений: 2616
Регистрация: 22.5.2005
Где: за границей разум а

Репутация: 2
Всего: 134



Цитата(m1kle @  17.8.2008,  01:09 Найти цитируемый пост)
Напрашивается вопрос: Если на крупных серверах все пароли храняться зашифрованными, то как они высылают напоминание пароля на почту? 

никак, если сервер хранит хеш пароля. В таких случаях при запросе на восстановление пароля сервер высылает  на емыло юзера специально сформированный урл. Когда юзер приходит по нему, сервер скидывает старый пароль юзера, создаёт новый пароль, и говорит его юзеру. 
 

Это сообщение отредактировал(а) Mayk - 16.8.2008, 21:18


--------------------
 Здесь был кролик. Но его убили.
Человеки < кроликов, йа считаю.
PM MAIL WWW ICQ   Вверх
Mal Hack
Дата 16.8.2008, 21:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 122
Всего: 261



Цитата(Mayk @  16.8.2008,  22:15 Найти цитируемый пост)
никак, если сервер хранит хеш пароля. В таких случаях при запросе на восстановление пароля сервер высылает  на емыло юзера специально сформированный урл. Когда юзер приходит по нему, сервер скидывает старый пароль юзера, создаёт новый пароль, и говорит его юзеру. 

или генерируется новый пароль.
PM ICQ   Вверх
HackMan
Дата 17.8.2008, 03:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Юзверь-программист
**


Профиль
Группа: Участник
Сообщений: 391
Регистрация: 18.6.2005
Где: .ua

Репутация: 8
Всего: 9



Для реализации возможности восстановления пароля надо шифровать его, например, с помощью DES

Добавлено @ 03:19
Или не шифровать вообще  smile , чего крайне не советую. Если хакер найдёт, например, SQL-Injection на этом сайте и найдёт таблицу с паролями пользователей, в открытом виде пароли ему не составить труда применить "по назначению", а если пароли (извращённо) шифруются (хэшируются), он может плюнуть на это дело и сайт останется нетронутым

Добавлено @ 03:21
Так же стоит понимать, что шифрование паролей не обезопасит на 100%. Но на какой-то процент сделает сайт защищённей и это важно.

Взломать можно всё. Это лишь времени.

Это сообщение отредактировал(а) HackMan - 17.8.2008, 03:22


--------------------

Завтра - это самый загруженный день недели smile

user posted image

user posted image
PM MAIL ICQ   Вверх
MoLeX
Дата 17.8.2008, 06:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



Цитата(Mal Hack @  16.8.2008,  19:58 Найти цитируемый пост)
Говорят, есть в алгоритме коллизии, но как я понял, все равно это мало к чему может привести.

есть. есть ресурсы которые позволяют "расшифровывать", а на самом деле подбирают. на сколько помню на один хеш может прийтись до 4 значений. 
т.е. к хешу
Цитата(m1kle @  16.8.2008,  19:41 Найти цитируемый пост)
1f3870be274f6c49b3e31a0c6728957f

будет относиться не только apple а еще какихнить 3 пароля...



--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
Mal Hack
Дата 17.8.2008, 08:49 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 122
Всего: 261



Цитата(MoLeX @  17.8.2008,  07:19 Найти цитируемый пост)
есть. есть ресурсы которые позволяют "расшифровывать", а на самом деле подбирают. 

Коллизии тут не при чем. Подбирать они не подбирают, раве что в фоне, а так из базы словаря берут, если есть

Цитата(MoLeX @  17.8.2008,  07:19 Найти цитируемый пост)
на сколько помню на один хеш может прийтись до 4 значений. 

Намного больше. Где-то я тут даже приводил цифры... У тебя текст не ограничен в размерах, поэтому вариантов, в принципе - бесконечность smile
PM ICQ   Вверх
Anarki
Дата 17.8.2008, 20:29 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 326
Регистрация: 14.3.2005

Репутация: 7
Всего: 11



md5+salt и не узнают пароль (в идеале)


--------------------
PM WWW   Вверх
HackMan
Дата 18.8.2008, 00:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Юзверь-программист
**


Профиль
Группа: Участник
Сообщений: 391
Регистрация: 18.6.2005
Где: .ua

Репутация: 8
Всего: 9



а почему все так не доверяют sha?


--------------------

Завтра - это самый загруженный день недели smile

user posted image

user posted image
PM MAIL ICQ   Вверх
MoLeX
Дата 18.8.2008, 05:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



Цитата(HackMan @  18.8.2008,  00:23 Найти цитируемый пост)
а почему все так не доверяют sha?

это дело вкуса. я щас вообще по своему алгоритму шифрую


--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
HackMan
Дата 18.8.2008, 12:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Юзверь-программист
**


Профиль
Группа: Участник
Сообщений: 391
Регистрация: 18.6.2005
Где: .ua

Репутация: 8
Всего: 9



Вкуса - не вкуса, но везде пишут про md5 и нигде ни слова про тот же sha (хотя его использование в php ничем не сложнее, чем md5 а эффективность на порядок выше)


--------------------

Завтра - это самый загруженный день недели smile

user posted image

user posted image
PM MAIL ICQ   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.1319 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.