EDIT: video sākumā to uzzināji? plain textā glabā tie, kuri paroli sūta, kad esi "azimirsis paroli". šajā gadījumā
serveris savāc formas datus
uzģenerē random salt
uzģenerē sha512 hashu pēc paroles un salta
saglabā šo hashu datubāzē
aizsūta epastu ar oriģinālo paroli no formas datiem
pēdējais solis visdrīzāk vairs nebūs, to jau sen edžulim teica, bet viņš spītīgi turpināja sūtīt paroles pie maiņas
paroles plain tekstā glabā tikai DEAC serverī e-klase projektam, varbūt arī citos "drošos" DEAC projektos
[ Šo ziņu laboja sn, 28 Jan 2014, 14:17:13 ]
----------------- Nemāki braukt? Parādi to citiem - nopērc volvo!
28 Jan 2014, 14:17:27 GS rakstīja:
No drosības viedokļa:
1)Neļaut lietotājam uzstādīt vieglas paroles
2)Aizsardzība pret brute-force
brute force šeit jau sen ir ieviests, bet tas neliedz lohiem ik pa 10min minēt nākamo paroli, bet sarežģītas paroles edžulis negribēja ieviest.
pagaidām mēs tikai iesakam lietot sarežģītu paroli, tjip ja pats izvēlies savu paroli 12345, tad pēc tam neraudi, ka visi lieto tavu accountu. nevar taču cilvēkam spiest vadīt 12+ simbolu paroli ar vismaz vienu lielo burtu, vienu ciparu, vienu specialcharu un vēl kādām tur prasībām kā tas ir citur. ja cilvēks PMos glabā sensitīvu informāciju vai ir kas vairāk kā parasts useris šeit, tad viņam arī būs garāka un drošāka parole.
EDIT: un SHA512+SALT tika ieviests, ja nu gadījumā notiek brīnums un kāds uzmin datubāzes servera IP adresi, apiet visas aizsardzības uz IP piekļuvi un tiek pie datubāzes, tad viņam nebūtu paroles piejamas viegli minamā md5 veidā.
[ Šo ziņu laboja sn, 28 Jan 2014, 14:24:16 ]
----------------- Nemāki braukt? Parādi to citiem - nopērc volvo!
Braucu ar: AUDI S8 2012 , GSX R1000, weekendiem A2
Pietiek te saals cukurs .. saldos datorikju tekstinjus.
Kursh atbildees par info nopluudi no mana profila ?
Sitiishu vienreiz un pa seju!
----------------- Akumulatori + Riepas
Having a 7 series in LA is like having a bike in Amsterdam
#Crypto_fever CEO , Finansu programmas
'Katls' izstrādatajs.Forex signāli.
28 Jan 2014, 14:10:58 sn rakstīja:
EDIT: video sākumā to uzzināji? plain textā glabā tie, kuri paroli sūta, kad esi "azimirsis paroli". šajā gadījumā
serveris savāc formas datus
uzģenerē random salt
uzģenerē sha512 hashu pēc paroles un salta
saglabā šo hashu datubāzē
aizsūta epastu ar oriģinālo paroli no formas datiem
pēdējais solis visdrīzāk vairs nebūs, to jau sen edžulim teica, bet viņš spītīgi turpināja sūtīt paroles pie maiņas
paroles plain tekstā glabā tikai DEAC serverī e-klase projektam, varbūt arī citos "drošos" DEAC projektos
Nu skaidrs, tad es laikam nedaudz pārpratu .
Ja esmu pareizi sapratis, tad ieprieks bija tikai md5, principā ja tiec klāt hash, daudzi hash sakrīt, parole zināma.
Tagad ir hash+salt, katrai parolei tiek klāt pieģenerēts pilnīgi random shits, kurs hashu pat vienādām parolēm pārvērs pilnīgi savādāku?
28 Jan 2014, 14:27:53 abyss rakstīja:
Tagad ir hash+salt, katrai parolei tiek klāt pieģenerēts pilnīgi random shits, kurs hashu pat vienādām parolēm pārvērs pilnīgi savādāku?
jā, tagad katra qwerty parole datubāzē izskatās savādāk un ja kāds gribēs "lauzt" konkrētu hashu, tad viņš pavadīs laiku laužot tikai hashu ar konkrētu saltu, respektīvi vienu konkrētu paroli.
----------------- Nemāki braukt? Parādi to citiem - nopērc volvo!