» »

aplikacija - md5 kodiranje

aplikacija - md5 kodiranje

bunn98 ::

Pozdravljeni,
zanima me nekaj glede md5 kodiranja. V aplikaciji sem ustvaril okno za registracijo. Geslo, ki smo ga vnesli pri registraciji smo morali zakodirat. Zdej pa me zanima, kako se prijavit v aplikacijo, ne da bi vpisoval kodirano geslo. md5 gesla pa, kot sem pogledal na google se ne da dekodirat nazaj v geslo, ki smo ga na začetku vnesli pri registraciji.

jinzo ::

Preprosto md5 "kodiraš" geslo, ki ti ga je uporabnik dal ob prijavi in primerjaš z md5 hashom, ki ga imaš shranjenega.

Tu bi verjetno mogo napisat da md5 ni več varen in da moreš uporabljat nekaj boljšega - samo baby steps :D

bunn98 ::

Bi lahko postal svojo kodo?

amacar ::

Ne

bunn98 ::

Aja lol, premal razmišljam xD

amacar ::

Sploh ne razmišljaš.

1. ne vemo v katerem jeziku pišeš
2. enako kot si zakodiral niz preden si ga shranil, na enak način zakodiraš niz, ki ga vnese uporabnik in ju primerjaš

bunn98 ::

ratalo jupi

jaja oprosti no ;c, sm šele ustal hehe

Zgodovina sprememb…

  • spremenil: bunn98 ()

misek ::

jinzo je izjavil:

Tu bi verjetno mogo napisat da md5 ni več varen in da moreš uporabljat nekaj boljšega
A lahko podaš kakšen link kjer se je v praksi zgodila zloraba preko md5 (pri prijavi v neko spletno stran)? Meni nekako ne uspe nič najti.

Tomas 33 ::

misek ::

Rad bi videl primer iz prakse - prijava v spletno stran kljub temu, da ne poznamo veljavnega uporabniškega imena in gesla. In to ne preko ukradene datoteke z vsotami.

BaRtMaN ::

Če ne najdeš nobenega primera zlorabe, zakaj potem sploh varovati prijavne in osebne podatke uporabnikov? Vse lahko shranjuješ nešifrirano, nesoljeno, nezgoščeno in odpadejo ta "vsiljena" pravila.

Da potegnem eno vzporednico - zakaj bi zavaroval avto, ali pa celo sebe z dodatnim zdravstvenim, invalidskim in življenjskim zavarovanjem?

Da ne bom samo sarkastičen. Če že uporabljaš neka orodja za zaščito, lahko vsaj uporabljaš učinkovita orodja za zaščito. In pri kriptografskih algoritmih je na meniju ogromno starih, z znanimi šibkostmi, ampak tudi nekaj zaenkrat še močnih.

Zgodovina sprememb…

  • spremenil: BaRtMaN ()

misek ::

BaRtMaN, se strinjam kar pišeš. Ampak jaz sem spraševal točno za en praktičen primer. In tega mi še nihče ni pokazal.
Ampak dobro, bom preživel tudi brez tega :D

Mavrik ::

misek je izjavil:

jinzo je izjavil:

Tu bi verjetno mogo napisat da md5 ni več varen in da moreš uporabljat nekaj boljšega
A lahko podaš kakšen link kjer se je v praksi zgodila zloraba preko md5 (pri prijavi v neko spletno stran)? Meni nekako ne uspe nič najti.


Recimo: http://arstechnica.com/security/2012/06...

Ker so bila gesla nesoljena v MD5 so več tisoč gesel uporabnikov dobili brez večjih težav z mavričnimi tabelami. Posledično so za precej teh uporabnikov dobili tudi dostope do osebnih emailov in ostalih storitev. Ni kul. Še posebej če je razlika to da pokličeš drugo pofukano metodo (bcrypt s saltom recimo).
The truth is rarely pure and never simple.

Spura ::

 take a looksie

take a looksie



Ce je problem poraba serverskih resourcev za scrypt, potem lahko naredis kombinacijo client in server hashinga.


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

Preverite svoje geslo med 320 milijoni pobeglih

Oddelek: Novice / Varnost
3311836 (7034) Uporabnix
»

php+enkripcija gesla

Oddelek: Programiranje
162190 (1695) Housy
»

Razbijanje gesel z GPU je realnost (strani: 1 2 3 )

Oddelek: Novice / Varnost
10230445 (24876) MrStein
»

Analiza slovenskih gesel

Oddelek: Novice / Zasebnost
3912124 (10062) BlueRunner
»

Plaintext prijava / registracija

Oddelek: Izdelava spletišč
91347 (1223) kriko1

Več podobnih tem