Ale aj tak by som to tak urobilSnake napísal:máš pravdu, nie si programátorScorp napísal:Síce nejsom nejaký programátor, ale ono by stačilo zopakovať inputnuté heslo nejak 4-5x a žiadny strašný salt vymýšlať nepotrebujem

Ale aj tak by som to tak urobilSnake napísal:máš pravdu, nie si programátorScorp napísal:Síce nejsom nejaký programátor, ale ono by stačilo zopakovať inputnuté heslo nejak 4-5x a žiadny strašný salt vymýšlať nepotrebujem
heslo: 4-12 znakov, malokto ide nad 15Snake napísal:máš pravdu, nie si programátorScorp napísal:Síce nejsom nejaký programátor, ale ono by stačilo zopakovať inputnuté heslo nejak 4-5x a žiadny strašný salt vymýšlať nepotrebujem
Ja som salt zvykol vzdy davat do DB, preto si myslim, ze ak niekto ziska data z DB, tak ma pristup aj k saltu.Snake napísal:Pri soľi by si mal tú istotu, že ak ti niekto dumpne DB, tak nemôže ani využiť Bruteforce (ani Rainbow Tables) kým nepozná soľ, a hádať soľ, to neni také jednoduché.
nemusi byt pravdapEpinko napísal: Ja som salt zvykol vzdy davat do DB, preto si myslim, ze ak niekto ziska data z DB, tak ma pristup aj k saltu.
asi budem megaUberLamaSnake napísal:ak je v /etc/shadow (a tam má prístup iba privilegovaný process) tak sa na viditeľnom fs ani nemusí nachádzať.
ako v principe mas jedno, ci pouzijes ten isty salt pre vsetky hesla, alebo pre kazde heslo pouzijes salt vygenerovany na zaklade toho heslapEpinko napísal:Nechcem moc OTckovat (asi by sme si mali zalozit inu diskusiu), ale tak este sa spytam. Do unixu sa nevyznam velmi, ale zda sa mi ze vase riesenia pouzivaju jeden salt pre vsetky hesla, nie je to horsie ako ked vygenerujem ku kazdemu heslu vlastny salt? Alebo to chapem zle? (doteraz som ani nevedel ze nieco ako /etc/shadow existuje
)
Je to jedno, len si musíš vyriešiť spätné overenie... ono ty môžeš mať salt čokoľvek, aj hash hashu nejakého stringu s heslom + loginom, ktorý pripojíš k hashu hesla, keď tam dáš sha, bude to awesome a stále sú nároky na server nula nula nič... md5 ti vždy vráti 32 znakov, môžeš sa vybaviť aj podľa toho... ono aj keď zopakujem string 12345 aj stokrát, stále to nebude nijak super náročné a ak na začiatok pridám mega tajný reťazec "a", kto nemá zdrojáky, je v prdeli... netreba to komplikovať nejakými slovníkmi a buzerovania userov, že nesmieš mať heslo bratislava, max. bude povinné mať v hesle aj číslopEpinko napísal:Nechcem moc OTckovat (asi by sme si mali zalozit inu diskusiu), ale tak este sa spytam. Do unixu sa nevyznam velmi, ale zda sa mi ze vase riesenia pouzivaju jeden salt pre vsetky hesla, nie je to horsie ako ked vygenerujem ku kazdemu heslu vlastny salt? Alebo to chapem zle? (doteraz som ani nevedel ze nieco ako /etc/shadow existuje
)
Casto ide o "dedicstvo"...pEpinko napísal:Trochu som sa nudil a presiel som celu tuto diskusiu. Prijde mi zvlastna jedna vec. Preco vsetci ukladaju hesla bud do plaintexu, alebo ked uz sa pouzije hashovacia funkcia, tak zasadne iba MD5 a bez saltu? To su skoro vsetci web developeri uplne kusy debilov? Alebo mne unika preco sa to tak ma robit?