Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Соль в пароле 
:(
    Опции темы
Absinthe
Дата 22.12.2011, 23:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 526
Регистрация: 4.5.2011

Репутация: 5
Всего: 11



Цитата

когда подберут коллизию 
 Никогда, это сказки пьяных математиков.

Цитата

На мой взгляд, если злоумышленник получил доступ к БД, то скорее всего доступ к скриптам у него тоже есть
 +1.

Цитата

SQL иньекция и всех делов. Причем доступа к скриптам нету)
 Времена SQL-inj прошли. 
Потому что программисты опыта набрались.
Сейчас их могут допустить только новички, причем только те, кто по старым книгам учится.

Соль по сути - перестраховка. Ну как жилеты под сиденьем самолетов - спасти не спасут, но "на всякий случай".
PM MAIL   Вверх
cutwater
Дата 23.12.2011, 00:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 592
Регистрация: 24.6.2008

Репутация: 1
Всего: 10



Пхпшники о безопасности  smile  или еще одна забавная тема наполненная чуть более чем полностью заблуждениями.

Цитата(krundetz @  22.12.2011,  15:29 Найти цитируемый пост)
а если SQL инъекция не возможна в принципе?


Теоретически база (и даже исходники) может утечь другими каналами, например при помощи взлома бекап сервера etc.

Цитата(Gold Dragon @  22.12.2011,  14:07 Найти цитируемый пост)
просто хеш имеет 32 знака, а вот если он будет иметь 33, то как его проверить? только перебирать и подбирать


Да больше велосипедов хороших и разных. Новые еще более хитрые способы извратиться и получить мнимую безопасность.

Итак. Чтобы говорить о salt в первую очередь стоит различать секретную и публичную соль. Обычно подразумевают что секретная соль одна на всю базу и хранится в секрете. Публичная соль может быть уникальна для каждого пользователя и может храниться там же в базе данных рядом с хешем.
Далее я буду иметь ввиду именно публичную соль уникальную для каждого пользователя.
Зачем это все нужно.
1. Затруднить восстановление пароля по радужным таблицам.
2. Скрыть наличие одинаковых паролей.
Все. Все остальные извращения на тему добавлений спецсимволов, логинов, ни коим образом не меняют эффективность схемы, кроме морального удовлетворения автора.

Цитата(Gold Dragon @  22.12.2011,  13:52 Найти цитируемый пост)
 лучше соль использовать так

Чем лучше? Приводите факты, а не допущения.
В данном случае все хитрости и усложнения алгоритма являются "Security through obscurity".

По поводу коллизий. Так как обычно размер входа хеш-функции меньше или сопоставим с размером выхода, вероятность найти коллизию (учитывая сопоставимый размер входа) крайне мала.
Хотя стоит отметить, что многие научные источники в последнее время весьма сомнительно высказываются о MD5. (Вопрос детально не изучал, приведете авторитетные научные источники будет полезно).
К примеру SHA-1 является более стойкой, однако на задаче о хешировании паролей говорить о том что же лучше MD5 или скажем SHA-1 сомнительно.

P.S. Используйте bcrypt, господа, и не изобретайте велосипедов.


Это сообщение отредактировал(а) cutwater - 23.12.2011, 00:08


--------------------
user posted image
PM MAIL   Вверх
MoLeX
Дата 23.12.2011, 05:47 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



Цитата(Absinthe @  22.12.2011,  23:43 Найти цитируемый пост)
Никогда, это сказки пьяных математиков.

Докажи. Факты хочу

Цитата(Absinthe @  22.12.2011,  23:43 Найти цитируемый пост)
Времена SQL-inj прошли. 
Потому что программисты опыта набрались.
Сейчас их могут допустить только новички, причем только те, кто по старым книгам учится.

Сказка, до сих пор встречаю. Еще скажите, что про XSS надо забыть как страшный сон

Цитата(Gold Dragon @  22.12.2011,  14:52 Найти цитируемый пост)
ПЕРВАЯ_ЧАСТЬ_ПАРОЛЯ + КАКАЯ_ТО_ХРЕНЬ + ВТОРАЯ_ЧАСТЬ_ПАРОЛЯ
имеем: пароль: 202cb962ac59075b964b07152d234b70 и хрень: a3b
получаем: 202cb962ac59075ba3b964b07152d234b70

тогда уж в обратном порядке символы поставить  smile 


Цитата(cutwater @  23.12.2011,  00:00 Найти цитируемый пост)
Пхпшники о безопасности

а что тут плохого? плох тот программист, который не думает о безапасности своего приложения.
А РНРшник в первую очередь должен думать о безапасности, так как часто (очень часто) он работает с персональными данными 


--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
Gold Dragon
Дата 23.12.2011, 06:08 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Призрачный
****


Профиль
Группа: Экс. модератор
Сообщений: 6753
Регистрация: 1.3.2004
Где: Россия, Тамбов

Репутация: 10
Всего: 71



Цитата(cutwater @  23.12.2011,  01:00 Найти цитируемый пост)
Новые еще более хитрые способы извратиться и получить мнимую безопасность.
Вот именно - просто изврат!

Цитата(cutwater @  23.12.2011,  01:00 Найти цитируемый пост)
Чем лучше? Приводите факты, а не допущения.

ты уже ответил на этот вопрос smile
Цитата

1. Затруднить восстановление пароля по радужным таблицам.
и только!

Цитата(MoLeX @  23.12.2011,  06:47 Найти цитируемый пост)
тогда уж в обратном порядке символы поставить
да безразницы smile

Цитата(MoLeX @  23.12.2011,  06:47 Найти цитируемый пост)
Докажи. Факты хочу
Статей много, где обещают найти колизию, вот только что-то никто не находит. Иначе в нашем мире мы бы об этом знали, а то только какие-то математики что-то теоретически доказали.... Наверное хотят нобелевскую smile

мне больше вот эта выдержка нравится
Цитата

При этом вероятность нахождения пароля с помощью данных таблиц составит 0.7542 (75.42 %), сами таблицы займут 596 Гб, генерация их на компьютере уровня Пентиум-3 1ГГц займёт 3 года а поиск 1 пароля по готовым таблицам не более 22 минут.

Однако процесс генерации таблиц возможно распараллелить, например расчёт одной таблицы с вышеприведёнными параметрами занимает примерно 33 часа. В таком случае если в нашем распоряжении есть 100 компьютеров, все таблицы можно сгенерировать через 11 суток.

Как то уже ближе к реальности, да и то, кто видел их реально? Я так и не нашёл, то какие-то обрезанные, то чистый развод на бабло... Ну если кто реально знает адрес, покажите. А сделайте пароль типа "рПшzge2k" и я посмотрю как ты его подберёте smile

А что касается инъенкций, то если мне не изменяет память, старшие версии MySQL уже сами с этим справляются



--------------------
Нельзя жить в прошлом, оно уже прошло.
Нельзя жить в будущем, оно ещё не наступило.
Нужно жить в настоящем, помня прошлое и думая о будущем!
PM MAIL WWW ICQ   Вверх
MoLeX
Дата 23.12.2011, 06:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



Цитата(Gold Dragon @  23.12.2011,  06:08 Найти цитируемый пост)
А что касается инъенкций, то если мне не изменяет память, старшие версии MySQL уже сами с этим справляются

на сколько старшие? вроде везде стоят MySQL 5 версии, а там такого я не видел 


--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
Gold Dragon
Дата 23.12.2011, 07:29 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Призрачный
****


Профиль
Группа: Экс. модератор
Сообщений: 6753
Регистрация: 1.3.2004
Где: Россия, Тамбов

Репутация: 10
Всего: 71



Цитата(MoLeX @  23.12.2011,  07:27 Найти цитируемый пост)
на сколько старшие? вроде везде стоят MySQL 5 версии, а там такого я не видел  
не могу найти, но где-то у себя читал в доках :( Просто сам на это внимание заострил... а может речь шла об MySQLi...



--------------------
Нельзя жить в прошлом, оно уже прошло.
Нельзя жить в будущем, оно ещё не наступило.
Нужно жить в настоящем, помня прошлое и думая о будущем!
PM MAIL WWW ICQ   Вверх
MoLeX
Дата 23.12.2011, 07:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



Цитата(Gold Dragon @  23.12.2011,  07:29 Найти цитируемый пост)
а может речь шла об MySQLi...

может быть, но это расширение для СУБД а не самостоятельная СУБД.



--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
Absinthe
Дата 23.12.2011, 09:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 526
Регистрация: 4.5.2011

Репутация: 5
Всего: 11



Цитата

Докажи. Факты хочу
 Применительно к реальности это факты. А доказывать нужно не невозможность, а возможность. А это уже на твоей стороне.
Докажешь? Найди пароль(не равный '123456'), для которого md5 будет равен md5('123456').

Цитата

Сказка, до сих пор встречаю. Еще скажите, что про XSS надо забыть как страшный сон
 Я тоже встречаю, но только в ###коде, работающем с SQL-запросами, как со строками.

Вот с XSS все сложно. Я, к примеру, не смогу 100% обезопаситься от него без потери данных(при обработке пользовательского HTML). И, как видно из истории, многие XSS работали в 1-2 браузерах из-за их отступлений от стандартов.
А в SQL-запросах все четко и элементарно определено и ошибку могут сделать лишь новички.
PM MAIL   Вверх
MoLeX
Дата 23.12.2011, 09:21 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



Цитата(Absinthe @  23.12.2011,  09:10 Найти цитируемый пост)
А в SQL-запросах все четко и элементарно определено и ошибку могут сделать лишь новички. 

тогда разработчики многих популярных CMS движков новички? Большой процент уязвимостей находят в них

Добавлено через 43 секунды
И скажу еще одно, на это форуме я находил и SQL и XSS. Тезка все давно прикрыл, но сам факт говорит за себя


--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
krundetz
Дата 23.12.2011, 10:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вечный странник
***


Профиль
Группа: Завсегдатай
Сообщений: 1400
Регистрация: 14.6.2007
Где: НН(Сормово)

Репутация: 20
Всего: 69



Цитата(cutwater @  23.12.2011,  00:00 Найти цитируемый пост)
Теоретически база (и даже исходники) может утечь другими каналами, например при помощи взлома бекап сервера etc.

Вы просто меня не поняли, я хотел сказать что все приведенные ухищрения с солью, не более чем попытка: 
Цитата(cutwater @  23.12.2011,  00:00 Найти цитируемый пост)
получить мнимую безопасность.

Для чего и предложил представить ситуацию в которой:
Цитата(krundetz @  22.12.2011,  16:29 Найти цитируемый пост)
SQL инъекция не возможна в принципе?

Высказанная вами идея о не симметричном шифрование, не безынтересна, но опять же возникает вопрос что и как?

Встречался с такой ситуацией: произошел взлом сайта, злоумышленниками были изменены js файлы очень хитрым способом. Так как продакшен версия выгружается на сервер через SVN-сервер, то восстановление было произведено в течение нескольких минут. Сделав восстановление, был проведен аудит безопасности, в том числе и проверка на  SQL-инекции. Результатом стало следующие: 
1. В коде уязвимостей не было, что и не удивительно 50% времени при написание и тестирование уделяется вопросам безопасности.
2. Взлом произошёл из-за администратора, которому понадобилось скачать файл с сервера и он не придумал ничего лучше как открыть для этого FTP(установив и настроив при этом сам FTP сервер) доступ к серверу, подключиться к нему через FileZilla и сохранить в ней настройки соединения.

Скажу больше, большинство взломов с которыми мне удалось сталкиваться были из-за кражи аккаунтов управления сервером и неправильной настройки самого сервера. Поэтому я и утверждал:
Цитата(krundetz @  22.12.2011,  12:03 Найти цитируемый пост)
На мой взгляд, если злоумышленник получил доступ к БД, то скорее всего доступ к скриптам у него тоже есть



Это сообщение отредактировал(а) krundetz - 23.12.2011, 10:43


--------------------
!цензоры - Хранитель стратегической жидкости
Группа ТГВ
Группа Нижний Новгород
user posted image
PM MAIL   Вверх
Gold Dragon
Дата 23.12.2011, 11:42 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Призрачный
****


Профиль
Группа: Экс. модератор
Сообщений: 6753
Регистрация: 1.3.2004
Где: Россия, Тамбов

Репутация: 10
Всего: 71



krundetz, на все 100 согласен smile Из статистики: "... 95% несанкционированного доступа к информации осуществляется путём банальной кражи системных блоков или носителей.." smile

А вообще что касается соли... Интересно взглянуть на стоимость информации, которую стоит защищать как сервера ГРУ  smile 
Куда проще заставить пользователя создавать пароль из строчная_буква+прописная_буква+цифра, да ещё и про словарю прогнать, чтобы запретить ввод паролей хотя бы из основного словаря..

зы
вот ещё одна причина по которой лучше использовать для работы с базой отдельный класс. Один раз в нём предусмотрел защиту от инъекций и больше не паришься, что в будущем какое-нибудь расширение нарушит безопасность..


--------------------
Нельзя жить в прошлом, оно уже прошло.
Нельзя жить в будущем, оно ещё не наступило.
Нужно жить в настоящем, помня прошлое и думая о будущем!
PM MAIL WWW ICQ   Вверх
krundetz
Дата 23.12.2011, 12:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вечный странник
***


Профиль
Группа: Завсегдатай
Сообщений: 1400
Регистрация: 14.6.2007
Где: НН(Сормово)

Репутация: 20
Всего: 69



Цитата(Gold Dragon @  23.12.2011,  11:42 Найти цитируемый пост)
Один раз в нём предусмотрел защиту от инъекций и больше не паришься, что в будущем какое-нибудь расширение нарушит безопасность..

в какой-то степени ты прав, но не совсем, ведь mysql_real_escape_string никто не мешал пользоваться, в классе конечно можно конечно скрыть реализацию такой защиты, но ведь и в функции возможно, то есть вопрос защиты переходит в область тестирования на безопасность


Цитата(Gold Dragon @  23.12.2011,  11:42 Найти цитируемый пост)
Интересно взглянуть на стоимость информации, которую стоит защищать как сервера ГРУ

Рассмотрим такой пример: 
1. Есть популярный блог 50000 уникальных посетителей в сутки и 1000 страниц.
2. Посетители могут оставлять комментарии только после регистрации, причем если посетитель недавно зарегистрировался на сайте то комментарий появляется только после модерации, после оставления 100 комментариев его комментарии добавляются без модерации.
3. Зарегистрировано 5000 комментаторов из них 500 не модерируются.
4. Произошёл взлом сайта, о котором владелец блога не знает.
5. Внезапно на сайте все зарегистрированные комментаторы начинают оставлять спам, ко всем записям, пусть это будет 1 запись к оному посту от одного пользователя за сутки. Это будет 5000000 спам комментариев за сутки, и 50000 спам комментариев которые точно появятся на страницах сайта.
6. Владелец блога узнал о проблеме на 3 сутки, когда решил оставить новую запись.
7. Устранение проблемы потребовало ещё 2 суток, причем владелец блога догадался закрыть комментирование только на 2 сутки и спамные комментарии продолжали поступать на сайт.
Вопрос сколько времени придется потратить владельцу блога на очистку блога от таких комментариев?
Вопрос сколько посетителей потеряет блог из-за таких комментариев?
Зная сколько приносит в среднем один посетитель, зная сколько стоит час времени владельца блога и ответив на два предыдущих вопроса мы будем знать сколько денег стоит эта информация.

Это сообщение отредактировал(а) krundetz - 23.12.2011, 12:51


--------------------
!цензоры - Хранитель стратегической жидкости
Группа ТГВ
Группа Нижний Новгород
user posted image
PM MAIL   Вверх
Gold Dragon
Дата 23.12.2011, 14:36 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Призрачный
****


Профиль
Группа: Экс. модератор
Сообщений: 6753
Регистрация: 1.3.2004
Где: Россия, Тамбов

Репутация: 10
Всего: 71



krundetz, тут правильно поднимался вопрос про безопасность сервера... Вопрос больше к нему. Да и ситуация больше теоретическая... 

В любом случае, покажите мне хоть какую-то статью как взломали (именно взломали а не подобрали пароль 111) MD5 к примеру. И что именно из-за ненадёжности MD5 рухнул какой-то ресурс.. Сколько я рылся в Интернете, подобного не видел, кроме того что какие-то математики очень давно уже придумали как искать коллизии за считанные секунды.. Даже радужные таблицы существуют только теоретически...


--------------------
Нельзя жить в прошлом, оно уже прошло.
Нельзя жить в будущем, оно ещё не наступило.
Нужно жить в настоящем, помня прошлое и думая о будущем!
PM MAIL WWW ICQ   Вверх
krundetz
Дата 23.12.2011, 16:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вечный странник
***


Профиль
Группа: Завсегдатай
Сообщений: 1400
Регистрация: 14.6.2007
Где: НН(Сормово)

Репутация: 20
Всего: 69



Цитата(Gold Dragon @  23.12.2011,  14:36 Найти цитируемый пост)
В любом случае, покажите мне хоть какую-то статью как взломали (именно взломали а не подобрали пароль 111) MD5 к примеру.

ты меня тут с кемто путаешь, я с тобой насчет MD5 не спорил


--------------------
!цензоры - Хранитель стратегической жидкости
Группа ТГВ
Группа Нижний Новгород
user posted image
PM MAIL   Вверх
cutwater
Дата 23.12.2011, 16:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 592
Регистрация: 24.6.2008

Репутация: 1
Всего: 10



Цитата(MoLeX @  23.12.2011,  04:47 Найти цитируемый пост)
а что тут плохого? плох тот программист, который не думает о безапасности своего приложения.

Плохо то, что большая часть не вдается в матчасть и начинает придумывать как бы сделать зашибись без наличия необходимого теоретического минимума.

Цитата(Gold Dragon @  23.12.2011,  10:42 Найти цитируемый пост)
вот ещё одна причина по которой лучше использовать для работы с базой отдельный класс. Один раз в нём предусмотрел защиту от инъекций и больше не паришься, что в будущем какое-нибудь расширение нарушит безопасность.. 

Mysqli и PDO. Все придумано до нас. mysql deprecated.


Цитата(krundetz @  23.12.2011,  09:38 Найти цитируемый пост)
Высказанная вами идея о не симметричном шифрование, не безынтересна, но опять же возникает вопрос что и как?

Я перечитал тему и воспользовался поисом. Где речь шла о симметричном шифровании?

Это сообщение отредактировал(а) cutwater - 23.12.2011, 16:21


--------------------
user posted image
PM MAIL   Вверх
Страницы: (4) Все 1 [2] 3 4 
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0705 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.