Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Расшифровка md5 
V
    Опции темы
abalich
Дата 18.6.2007, 11:47 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 434
Регистрация: 26.2.2007
Где: Воронеж

Репутация: нет
Всего: нет



У меня в базе данных в таблице хранится пароль зашифрованный в MD5;
Код

INSERT INTO `register` (`password`, `e-mail`) VALUES (MD5('пароль'), '[email protected]')

ВОт!!! У меня на сайте есть система восстановление забытого пароля:
Вводишь свой e-mail и на него приходит пароль!!
НО КАК МНЕ ЕГО РАСШИФРОВАТЬ ЕСЛи ОН В MD5!!!???


--------------------
Мой дядя самых честных "грабил"...
PM MAIL WWW   Вверх
GZep
Дата 18.6.2007, 11:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


участник Винграда
***


Профиль
Группа: Завсегдатай
Сообщений: 1528
Регистрация: 7.7.2006
Где: Москва

Репутация: -1
Всего: 32



Ничего не надо расшифровывать!

Для этих целей отсылай новый рандомно сгенерированный пароль.


--------------------
user posted imageuser posted image
PM MAIL WWW ICQ Skype GTalk   Вверх
abalich
Дата 18.6.2007, 11:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 434
Регистрация: 26.2.2007
Где: Воронеж

Репутация: нет
Всего: нет



НУ понимаешь!! Ведь любой юзер может ввести логин и e-mail другого юзера!!!!!!


--------------------
Мой дядя самых честных "грабил"...
PM MAIL WWW   Вверх
GZep
Дата 18.6.2007, 11:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


участник Винграда
***


Профиль
Группа: Завсегдатай
Сообщений: 1528
Регистрация: 7.7.2006
Где: Москва

Репутация: -1
Всего: 32



правильно, поэтому надо email'ы прятать. smile

Добавлено через 1 минуту и 43 секунды
или при востановлении пароля прислать юзеры ссылку, ведущую на страницу где пользователь сможет сам ввести новый пароль. Естественно ссылка эта будет защищена сесиями или любым другим подобным механизмом.


--------------------
user posted imageuser posted image
PM MAIL WWW ICQ Skype GTalk   Вверх
abalich
Дата 18.6.2007, 12:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 434
Регистрация: 26.2.2007
Где: Воронеж

Репутация: нет
Всего: нет



Ну впринципе ты ПРАВ:
Цитата

правильно, поэтому надо email'ы прятать

Цитата

будет защищена сесиями

КАК ЭТО????

А все же можно как-то обратно расшифровать?


--------------------
Мой дядя самых честных "грабил"...
PM MAIL WWW   Вверх
vasac
Дата 18.6.2007, 12:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1060
Регистрация: 4.5.2006

Репутация: 3
Всего: 36



md5, это хеш, он не расшифровывается. Сходив в поиск по запросу "расшифровка md5" вы могли бы это узнать.
Цитата

Ведь любой юзер может ввести логин и e-mail другого юзера!!!!!! 

Да, но пароль уйдет на мыло того самого другого юзера к которому злоумышленник не имеет доступа.
PM WWW   Вверх
abalich
Дата 18.6.2007, 12:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 434
Регистрация: 26.2.2007
Где: Воронеж

Репутация: нет
Всего: нет



Цитата

Да, но пароль уйдет на мыло того самого другого юзера к которому злоумышленник не имеет доступа. 

Да, но ведь речь шла о том, что пароль генерируется новый и высылается на мыло!!! Т.е любой может поменять пароль другому!!!!!!


--------------------
Мой дядя самых честных "грабил"...
PM MAIL WWW   Вверх
sTa1kEr
Дата 18.6.2007, 12:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


9/10 программиста
***


Профиль
Группа: Завсегдатай
Сообщений: 1553
Регистрация: 21.2.2007

Репутация: 9
Всего: 146



Цитата(abalich @  18.6.2007,  12:04 Найти цитируемый пост)
КАК ЭТО????

Генерируешь уникальный ключ и сохраняешь где-нибудь связку логин - email - этот ключ. Затем высылаешь на email письмо ссылкой, в которой в качестве параметра будет передаваться этот уникальный ключ. Если это сам пользователь запросил смену пароля, то он кликает и на сервер приходит запрос с ключом. Сравниваешь ключ который сохранил ранее и присланный пользователем, если они совпадают, то генерируешь пароль и высылаешь его на email.

Цитата(abalich @  18.6.2007,  12:04 Найти цитируемый пост)
А все же можно как-то обратно расшифровать? 

В принципе не возможно. MD5 - это одностороннее шифрование, по сути всего лишь хэш пароля. Максимум что возможно - это найти коллизию методом перебора или другими словами найти строчку, MD5 хэш которой будет совпадать с хэшом старого пароля. Но я думаю, что это вам не надо smile

Это сообщение отредактировал(а) sTa1kEr - 18.6.2007, 12:22
PM MAIL   Вверх
abalich
Дата 18.6.2007, 12:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 434
Регистрация: 26.2.2007
Где: Воронеж

Репутация: нет
Всего: нет



Цитата

Генерируешь уникальный ключ

ГДЕ его лучше сохранить!!!!!?????
И кстати как его генить!!!!!Можно пример!!! ПЛИЗЗ!!!


--------------------
Мой дядя самых честных "грабил"...
PM MAIL WWW   Вверх
Serkys
Дата 18.6.2007, 12:32 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1061
Регистрация: 19.4.2004

Репутация: 1
Всего: 22



Цитата(abalich @  18.6.2007,  12:23 Найти цитируемый пост)
ГДЕ его лучше сохранить!!!!!?????

Можно в отдельной таблице.

Цитата(abalich @  18.6.2007,  12:23 Найти цитируемый пост)
И кстати как его генить!!!!!Можно пример!!!

Код

$key = rand(0, 9999) . rand(0, 9999);

PM MAIL   Вверх
abalich
Дата 18.6.2007, 12:36 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 434
Регистрация: 26.2.2007
Где: Воронеж

Репутация: нет
Всего: нет



А если с БУКВАМИ!!!


--------------------
Мой дядя самых честных "грабил"...
PM MAIL WWW   Вверх
Serkys
Дата 18.6.2007, 12:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1061
Регистрация: 19.4.2004

Репутация: 1
Всего: 22



Цитата(abalich @  18.6.2007,  12:36 Найти цитируемый пост)
А если с БУКВАМИ!!!

Хватит кричать.
Код

$key = md5(rand(0, 9999));

PM MAIL   Вверх
abalich
Дата 18.6.2007, 12:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 434
Регистрация: 26.2.2007
Где: Воронеж

Репутация: нет
Всего: нет



Цитата

$key = md5(rand(0, 9999));

Спасибо!!!!!


--------------------
Мой дядя самых честных "грабил"...
PM MAIL WWW   Вверх
sTa1kEr
Дата 18.6.2007, 12:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


9/10 программиста
***


Профиль
Группа: Завсегдатай
Сообщений: 1553
Регистрация: 21.2.2007

Репутация: 9
Всего: 146



Цитата(abalich @  18.6.2007,  12:23 Найти цитируемый пост)
ГДЕ его лучше сохранить!!!!!?????

Да где угодно, БД, файл...
Цитата(abalich @  18.6.2007,  12:23 Найти цитируемый пост)
И кстати как его генить!!!!!Можно пример!!! ПЛИЗЗ!!! 

Вот вам простейший пример. Скрипт где запрашиваем восстановление пароля:
Код

// Для простоты предположим что мыло и логин одно и тоже
$email = "[email protected]"; // $POST["requireEmail"]; // Мыло пользователя
$key = md5(uniqid($email, true));
file_put_contents("require_passwords/$email", $key);
mail($email, "Пароль восстанавливать будем?", "Вы действительно хотите восстановить пароль? Тогда вам сюда ==> http://site.ru/recovery.php?email=$email&key=$key");

Скрипт, где проверяем ключ:
Код

$email = $_GET["email"];
$clientKey = $_GET["key"];
if (file_exists("require_passwords/$email") && file_get_contents("require_passwords/$email") == $clientKey)
{
   echo "Ok. Ждите... Пароль уже высылаем.";
   // меняем и высылаем новый пароль
}
else
{
   echo "Хотим чужой пароль сменить? А ну кыш от сюда!!!";
}


Добавлено через 5 минут и 46 секунд
Да и не забудьте, если был запрос на восстановление пароля, но по ссылке с ключом так никто и не пришел, нужно спустя некоторое время удалит сгенерированный ключ. Ну и после смены пароля, естественно, так же надо его удалить

Это сообщение отредактировал(а) sTa1kEr - 18.6.2007, 12:54
PM MAIL   Вверх
GZep
Дата 18.6.2007, 22:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


участник Винграда
***


Профиль
Группа: Завсегдатай
Сообщений: 1528
Регистрация: 7.7.2006
Где: Москва

Репутация: -1
Всего: 32



я бы посоветовал использовать сессии...


--------------------
user posted imageuser posted image
PM MAIL WWW ICQ Skype GTalk   Вверх
abalich
Дата 19.6.2007, 20:12 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 434
Регистрация: 26.2.2007
Где: Воронеж

Репутация: нет
Всего: нет



Цитата

я бы посоветовал использовать сессии... 

ПРИМЕР можешь показать!!!???


--------------------
Мой дядя самых честных "грабил"...
PM MAIL WWW   Вверх
Страницы: (2) [Все] 1 2 
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Базы Данных | Следующая тема »


 




[ Время генерации скрипта: 0.0568 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.