Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Соль в пароле 
:(
    Опции темы
ksnk
Дата 23.12.2011, 16:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 96
Всего: 386



Цитата(Gold Dragon @  22.12.2011,  09:31 Найти цитируемый пост)
Допусти MD5 подобрать перебором используя правила "как правильно назначать пароли" просто не реально..

В этой фразе есть некорректное допущение. правило "как правильно назначать пароли" в жизни 50000 -ого блога невозможно внедрить в командно-приказном порядке. Поэтому у многих юзеров будут пароли, которые перечислены во всех свалках MD5-хешей. Именно таких тупых, но тем не менее очень нужных юзеров и требуется оградить от простого перехвата, слива, кражи хеша паролей.


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
krundetz
Дата 23.12.2011, 16:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вечный странник
***


Профиль
Группа: Завсегдатай
Сообщений: 1400
Регистрация: 14.6.2007
Где: НН(Сормово)

Репутация: 20
Всего: 69



Цитата(cutwater @  23.12.2011,  16:19 Найти цитируемый пост)
Где речь шла о симметричном шифровании?

о симметричном не шла нигде, а вот это ваше высказывание:
Цитата(cutwater @  23.12.2011,  00:00 Найти цитируемый пост)
Итак. Чтобы говорить о salt в первую очередь стоит различать секретную и публичную соль. Обычно подразумевают что секретная соль одна на всю базу и хранится в секрете. Публичная соль может быть уникальна для каждого пользователя и может храниться там же в базе данных рядом с хешем.

натолкнуло меня на мысль о Асимметричном (не симметричном) шифрование

Это сообщение отредактировал(а) krundetz - 23.12.2011, 16:57


--------------------
!цензоры - Хранитель стратегической жидкости
Группа ТГВ
Группа Нижний Новгород
user posted image
PM MAIL   Вверх
cutwater
Дата 23.12.2011, 17:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 592
Регистрация: 24.6.2008

Репутация: 1
Всего: 10



Цитата(krundetz @  23.12.2011,  15:56 Найти цитируемый пост)
натолкнуло меня на мысль о Асимметричном (не симметричном) шифрование


Ок. А то моя воспринял не симметричное шифрование как ломаная русская языка.

А зачем? Не вижу смысла. Как вы себе это представляете?

Прежде всего Вам стоит ознакомиться с услугами безопасности, которые предоставляет тот или иной криптографический алгоритм / протокол.
Во-первых нет никаких преимуществ от асимметрии. Шифрованиее вообще предполагает обратный процесс, при передаче либо восстановлении данных. Например это имеет смысл для номеров платежных карт.
Но и там достаточно симметричного алгоритма, где ключ получается при помощи процедуры расширения ключа скажем из пароля пользователя. (Опять таки ключ не должен храниться на сервере, иначе это полностью сводит на нет любой механизм безопасности). Асимметрия же используется для аутентификации, но в несколько других схемах.

Это сообщение отредактировал(а) cutwater - 23.12.2011, 17:34


--------------------
user posted image
PM MAIL   Вверх
Gold Dragon
Дата 23.12.2011, 17:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Призрачный
****


Профиль
Группа: Экс. модератор
Сообщений: 6753
Регистрация: 1.3.2004
Где: Россия, Тамбов

Репутация: 10
Всего: 71



krundetz, да я вообще не спорю, чисто рассуждения и только  smile  ту как ни странно вообще что-то споров нет...
Цитата(cutwater @  23.12.2011,  17:19 Найти цитируемый пост)
Mysqli и PDO. Все придумано до нас. mysql deprecated.
Мне не хватает много способов отдачи данных, т.е. в каком виде и в какой форме.. smile

ksnk, почему не реально? я задаю условие для пароля:
1. должна быть минимум одна цифра
2. должна быть минимум одна строчная буква
3. должна быть минимум одна прописная буква
4. длина не менее 8 знаков
5. пароль не должен попасть в основной словарь "для взлома". Таких много... средний размер 2-3 метра в формате txt

и я больше чем уверен, что "тупых" юзеров будет минимум минимума smile


--------------------
Нельзя жить в прошлом, оно уже прошло.
Нельзя жить в будущем, оно ещё не наступило.
Нужно жить в настоящем, помня прошлое и думая о будущем!
PM MAIL WWW ICQ   Вверх
ksnk
Дата 23.12.2011, 18:03 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 96
Всего: 386



Цитата(Gold Dragon @  23.12.2011,  17:59 Найти цитируемый пост)
ksnk, почему не реально? я задаю условие для пароля:
1. должна быть минимум одна цифра
2. должна быть минимум одна строчная буква
3. должна быть минимум одна прописная буква
4. длина не менее 8 знаков
5. пароль не должен попасть в основной словарь "для взлома". Таких много... средний размер 2-3 метра в формате txt

А я развернусь и свалю с блога. Потому, что я ВСЕГДА и ВЕЗДЕ ставлю пароль 12345.  smile 

Ситуация неразрешима логически


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
Gold Dragon
Дата 23.12.2011, 18:10 (ссылка)    | (голосов:2) Загрузка ... Загрузка ... Быстрая цитата Цитата


Призрачный
****


Профиль
Группа: Экс. модератор
Сообщений: 6753
Регистрация: 1.3.2004
Где: Россия, Тамбов

Репутация: 10
Всего: 71



ну а с другой стороны.. не велика будет потеря если я потеряю пользователя который грозит мне безопасности.. Я тоже ставлю такой пароль когда требуется чтобы скачать файл или торрент. И я знаю что больше на этот сайт не зайду ;) Что кстати, ещё раз подчёркивает намерение таких людей

Это сообщение отредактировал(а) Gold Dragon - 23.12.2011, 18:11


--------------------
Нельзя жить в прошлом, оно уже прошло.
Нельзя жить в будущем, оно ещё не наступило.
Нужно жить в настоящем, помня прошлое и думая о будущем!
PM MAIL WWW ICQ   Вверх
ksnk
Дата 23.12.2011, 18:26 (ссылка) |    (голосов:2) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 96
Всего: 386



Цитата(Gold Dragon @  23.12.2011,  18:10 Найти цитируемый пост)
не велика будет потеря если я потеряю пользователя который грозит мне безопасности.

В твоих требованиях к пользователю встречаются такие нетривиальные, как
-- умение запомнить 8-ми буквенный пароль с цифрами
-- умение скачать, распаковать и произвести поиск своего пароля в сторонней базе паролей

Возможно, это покажется странным, но в интернете сидят не только It-шники, но и дети, домохозяйки, бабушки и другой разный народ, не имеющий отношения к безопасности. В устоявшемся форуме на кулинарную тему такого и слова, как "пароль" многие могут не понять. (а оно само заходит smile )

Это я к тому, что если для дополнительной безопасности достаточно слегка подсолить - почему бы это не сделать?


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
Absinthe
Дата 23.12.2011, 18:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 526
Регистрация: 4.5.2011

Репутация: 5
Всего: 11



Цитата

тогда разработчики многих популярных CMS движков новички? Большой процент уязвимостей находят в них
 Именно, были новичками. А сейчас SQL-inj не находят в популярных CMS.
Смотри трекеры уязвимостей: последние такие уязвимости были давно, а SQL-inj находят лишь в плагинах к ним(который совсем не кортим пишет).

Цитата

И скажу еще одно, на это форуме я находил и SQL и XSS. Тезка все давно прикрыл, но сам факт говорит за себя
 Повторю еще раз: ранее софт писали не программисты, а новички, т.к. отрасль тогда только появлялась. И только потом они стали программистами.

Цитата

ведь mysql_real_escape_string никто не мешал пользоваться
 Вот кто его использует, тот и может SQL-inj получить. Просто из-за человеческого фактора.

Цитата

плох тот программист, который не думает о безапасности своего приложения.
 А еще хуже тот, кто думает, но не делает.
PM MAIL   Вверх
Gold Dragon
Дата 23.12.2011, 18:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Призрачный
****


Профиль
Группа: Экс. модератор
Сообщений: 6753
Регистрация: 1.3.2004
Где: Россия, Тамбов

Репутация: 10
Всего: 71



Цитата(ksnk @  23.12.2011,  19:26 Найти цитируемый пост)
умение запомнить 8-ми буквенный пароль с цифрами

ну вообще-то основные почтовики предъявляют эти требования.. тотже гугля.. Или к примеру тотже скайп, ICQ

Цитата(ksnk @  23.12.2011,  19:26 Найти цитируемый пост)
о в интернете сидят не только It-шники, но и дети, домохозяйки, бабушки и другой разный народ
Вот нужно и разумно подходить в защите.. smile md5 вполне хватает почти всегда без всякой соли smile



--------------------
Нельзя жить в прошлом, оно уже прошло.
Нельзя жить в будущем, оно ещё не наступило.
Нужно жить в настоящем, помня прошлое и думая о будущем!
PM MAIL WWW ICQ   Вверх
krundetz
Дата 24.12.2011, 00:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вечный странник
***


Профиль
Группа: Завсегдатай
Сообщений: 1400
Регистрация: 14.6.2007
Где: НН(Сормово)

Репутация: 20
Всего: 69



Цитата(Absinthe @  23.12.2011,  18:41 Найти цитируемый пост)
Вот кто его использует, тот и может SQL-inj получить. Просто из-за человеческого фактора.

я точно это и имел в виду

Цитата(cutwater @  23.12.2011,  17:34 Найти цитируемый пост)
Во-первых нет никаких преимуществ от асимметрии.

в рамках конкретно этой задачи? или вообще?

Цитата(cutwater @  23.12.2011,  17:34 Найти цитируемый пост)
А зачем? Не вижу смысла. Как вы себе это представляете?

Значит я как то не так понял ваше описание работы соли, если не затруднит перефразируйте.



--------------------
!цензоры - Хранитель стратегической жидкости
Группа ТГВ
Группа Нижний Новгород
user posted image
PM MAIL   Вверх
Absinthe
Дата 24.12.2011, 04:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 526
Регистрация: 4.5.2011

Репутация: 5
Всего: 11



Цитата

я точно это и имел в виду
 Мне показалось, что ты говорил про человеческий фактор.
Я же сказал, что он будет только при некачественном коде иметь место быть(SQL-запросы в виде строк). При качественном человеческого фактора не будет.
PM MAIL   Вверх
MoLeX
Дата 24.12.2011, 07:49 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



Цитата(Absinthe @  23.12.2011,  18:41 Найти цитируемый пост)

Цитата

ведь mysql_real_escape_string никто не мешал пользоваться
 Вот кто его использует, тот и может SQL-inj получить. Просто из-за человеческого фактора.

пример


--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
Gold Dragon
Дата 24.12.2011, 10:17 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Призрачный
****


Профиль
Группа: Экс. модератор
Сообщений: 6753
Регистрация: 1.3.2004
Где: Россия, Тамбов

Репутация: 10
Всего: 71



Предлагаю создать отдельно голосование кто какие средства защиты пароля использует(!)


--------------------
Нельзя жить в прошлом, оно уже прошло.
Нельзя жить в будущем, оно ещё не наступило.
Нужно жить в настоящем, помня прошлое и думая о будущем!
PM MAIL WWW ICQ   Вверх
Absinthe
Дата 24.12.2011, 10:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 526
Регистрация: 4.5.2011

Репутация: 5
Всего: 11



Цитата

пример
 Забудут(человеческий фактор, обусловленный кривым инструментом) кусок строки заэскейпить.

Цитата

Предлагаю создать отдельно голосование кто какие средства защиты пароля использует(!)
 Тут про SQL-што спорили. Не использую никаких мер защиты против сабжа.
PM MAIL   Вверх
ksnk
Дата 24.12.2011, 13:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 96
Всего: 386



Цитата(Absinthe @  24.12.2011,  10:20 Найти цитируемый пост)
 Забудут(человеческий фактор, обусловленный кривым инструментом) кусок строки заэскейпить.

От криворуких программистов защиты не бывает, но мы, вроде не их обсуждаем  smile 
Цитата(Absinthe @  24.12.2011,  10:20 Найти цитируемый пост)
 Тут про SQL-што спорили. Не использую никаких мер защиты против сабжа.

Как это? Даже mysql_real_escape_string принципиально не используешь?


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
Страницы: (4) Все 1 2 [3] 4 
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.1019 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.