![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 96 Всего: 386 |
В этой фразе есть некорректное допущение. правило "как правильно назначать пароли" в жизни 50000 -ого блога невозможно внедрить в командно-приказном порядке. Поэтому у многих юзеров будут пароли, которые перечислены во всех свалках MD5-хешей. Именно таких тупых, но тем не менее очень нужных юзеров и требуется оградить от простого перехвата, слива, кражи хеша паролей. -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
|||
|
||||
| krundetz |
|
|||
![]() Вечный странник ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1400 Регистрация: 14.6.2007 Где: НН(Сормово) Репутация: 20 Всего: 69 |
о симметричном не шла нигде, а вот это ваше высказывание: натолкнуло меня на мысль о Асимметричном (не симметричном) шифрование Это сообщение отредактировал(а) krundetz - 23.12.2011, 16:57 |
|||
|
||||
| cutwater |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 592 Регистрация: 24.6.2008 Репутация: 1 Всего: 10 |
Ок. А то моя воспринял не симметричное шифрование как ломаная русская языка. А зачем? Не вижу смысла. Как вы себе это представляете? Прежде всего Вам стоит ознакомиться с услугами безопасности, которые предоставляет тот или иной криптографический алгоритм / протокол. Во-первых нет никаких преимуществ от асимметрии. Шифрованиее вообще предполагает обратный процесс, при передаче либо восстановлении данных. Например это имеет смысл для номеров платежных карт. Но и там достаточно симметричного алгоритма, где ключ получается при помощи процедуры расширения ключа скажем из пароля пользователя. (Опять таки ключ не должен храниться на сервере, иначе это полностью сводит на нет любой механизм безопасности). Асимметрия же используется для аутентификации, но в несколько других схемах. Это сообщение отредактировал(а) cutwater - 23.12.2011, 17:34 |
|||
|
||||
| Gold Dragon |
|
|||
![]() Призрачный ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 6753 Регистрация: 1.3.2004 Где: Россия, Тамбов Репутация: 10 Всего: 71 |
krundetz, да я вообще не спорю, чисто рассуждения и только
Мне не хватает много способов отдачи данных, т.е. в каком виде и в какой форме.. ksnk, почему не реально? я задаю условие для пароля: 1. должна быть минимум одна цифра 2. должна быть минимум одна строчная буква 3. должна быть минимум одна прописная буква 4. длина не менее 8 знаков 5. пароль не должен попасть в основной словарь "для взлома". Таких много... средний размер 2-3 метра в формате txt и я больше чем уверен, что "тупых" юзеров будет минимум минимума -------------------- Нельзя жить в прошлом, оно уже прошло. Нельзя жить в будущем, оно ещё не наступило. Нужно жить в настоящем, помня прошлое и думая о будущем! |
|||
|
||||
| ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 96 Всего: 386 |
А я развернусь и свалю с блога. Потому, что я ВСЕГДА и ВЕЗДЕ ставлю пароль 12345. Ситуация неразрешима логически -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
|||
|
||||
| Gold Dragon |
|
|||
![]() Призрачный ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 6753 Регистрация: 1.3.2004 Где: Россия, Тамбов Репутация: 10 Всего: 71 |
ну а с другой стороны.. не велика будет потеря если я потеряю пользователя который грозит мне безопасности.. Я тоже ставлю такой пароль когда требуется чтобы скачать файл или торрент. И я знаю что больше на этот сайт не зайду ;) Что кстати, ещё раз подчёркивает намерение таких людей
Это сообщение отредактировал(а) Gold Dragon - 23.12.2011, 18:11 -------------------- Нельзя жить в прошлом, оно уже прошло. Нельзя жить в будущем, оно ещё не наступило. Нужно жить в настоящем, помня прошлое и думая о будущем! |
|||
|
||||
| ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 96 Всего: 386 |
В твоих требованиях к пользователю встречаются такие нетривиальные, как -- умение запомнить 8-ми буквенный пароль с цифрами -- умение скачать, распаковать и произвести поиск своего пароля в сторонней базе паролей Возможно, это покажется странным, но в интернете сидят не только It-шники, но и дети, домохозяйки, бабушки и другой разный народ, не имеющий отношения к безопасности. В устоявшемся форуме на кулинарную тему такого и слова, как "пароль" многие могут не понять. (а оно само заходит Это я к тому, что если для дополнительной безопасности достаточно слегка подсолить - почему бы это не сделать? -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
|||
|
||||
| Absinthe |
|
||||||||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 526 Регистрация: 4.5.2011 Репутация: 5 Всего: 11 |
Смотри трекеры уязвимостей: последние такие уязвимости были давно, а SQL-inj находят лишь в плагинах к ним(который совсем не кортим пишет).
|
||||||||
|
|||||||||
| Gold Dragon |
|
|||
![]() Призрачный ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 6753 Регистрация: 1.3.2004 Где: Россия, Тамбов Репутация: 10 Всего: 71 |
ну вообще-то основные почтовики предъявляют эти требования.. тотже гугля.. Или к примеру тотже скайп, ICQ
-------------------- Нельзя жить в прошлом, оно уже прошло. Нельзя жить в будущем, оно ещё не наступило. Нужно жить в настоящем, помня прошлое и думая о будущем! |
|||
|
||||
| krundetz |
|
|||
![]() Вечный странник ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1400 Регистрация: 14.6.2007 Где: НН(Сормово) Репутация: 20 Всего: 69 |
||||
|
||||
| Absinthe |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 526 Регистрация: 4.5.2011 Репутация: 5 Всего: 11 |
Я же сказал, что он будет только при некачественном коде иметь место быть(SQL-запросы в виде строк). При качественном человеческого фактора не будет. |
|||
|
||||
| MoLeX |
|
|||
![]() Местный пингвин ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 4076 Регистрация: 17.5.2007 Репутация: 46 Всего: 140 |
пример -------------------- Amazing |
|||
|
||||
| Gold Dragon |
|
|||
![]() Призрачный ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 6753 Регистрация: 1.3.2004 Где: Россия, Тамбов Репутация: 10 Всего: 71 |
Предлагаю создать отдельно голосование кто какие средства защиты пароля использует(!)
-------------------- Нельзя жить в прошлом, оно уже прошло. Нельзя жить в будущем, оно ещё не наступило. Нужно жить в настоящем, помня прошлое и думая о будущем! |
|||
|
||||
| Absinthe |
|
||||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 526 Регистрация: 4.5.2011 Репутация: 5 Всего: 11 |
|
||||
|
|||||
| ksnk |
|
||||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 96 Всего: 386 |
От криворуких программистов защиты не бывает, но мы, вроде не их обсуждаем
Как это? Даже mysql_real_escape_string принципиально не используешь? -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
||||
|
|||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |