|
|
|
Зачем нужно хэширование паролей?
|
|||
|---|---|---|---|
|
#18+
VSVLADsphinx_mv, Соль тоже сначало надо передать, безопасно клиенту. Самый безопасный способ это с ассиметричными ключами. В контексте веба - HTTPS (SSL). В настольных приложениях - есть куча имплементов RSA под различные платформы. Это парадокс "дупла". (Не гуглите. Это мой термин). Какую-бы секретную переписку и какой протокол бы вы не придумывали всё равно нужен некий изначальный канал где можно передать хотя-бы корневой сертификат. С этого и начинается вся секретность. И этот канал в идеале должен быть сокращён до личной встречи с передачей секретного конвертика с печатью. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.12.2012, 12:26 |
|
||
|
Зачем нужно хэширование паролей?
|
|||
|---|---|---|---|
|
#18+
maytonVSVLADsphinx_mv, Соль тоже сначало надо передать, безопасно клиенту. Самый безопасный способ это с ассиметричными ключами. В контексте веба - HTTPS (SSL). В настольных приложениях - есть куча имплементов RSA под различные платформы. Это парадокс "дупла". (Не гуглите. Это мой термин). Какую-бы секретную переписку и какой протокол бы вы не придумывали всё равно нужен некий изначальный канал где можно передать хотя-бы корневой сертификат. С этого и начинается вся секретность. И этот канал в идеале должен быть сокращён до личной встречи с передачей секретного конвертика с печатью. для этого и придумали пары ключей (pgp например). передавай в открытом виде ключ для шифрования, но себе оставь ключ для расшифровки. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.12.2012, 12:59 |
|
||
|
Зачем нужно хэширование паролей?
|
|||
|---|---|---|---|
|
#18+
eNose для этого и придумали пары ключей (pgp например). передавай в открытом виде ключ для шифрования, но себе оставь ключ для расшифровки.Man-in-the-middle, нет? Если у нас в принципе нет доверенных каналов, всегда возможна "атака солипсизма", когда Ева просто эмулирует для нас весь окружающий мир. Асимметричная криптография позволяет ослабить требование на "начальный" канал с "доверенного" до "неискажаемого", но не более того. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.12.2012, 13:07 |
|
||
|
Зачем нужно хэширование паролей?
|
|||
|---|---|---|---|
|
#18+
eNosemaytonпропущено... Это парадокс "дупла". (Не гуглите. Это мой термин). Какую-бы секретную переписку и какой протокол бы вы не придумывали всё равно нужен некий изначальный канал где можно передать хотя-бы корневой сертификат. С этого и начинается вся секретность. И этот канал в идеале должен быть сокращён до личной встречи с передачей секретного конвертика с печатью. для этого и придумали пары ключей (pgp например). передавай в открытом виде ключ для шифрования, но себе оставь ключ для расшифровки. Парень. Это не решает проблемы. Как ты его передашь? Как ты себя аутентифицируешь? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.12.2012, 13:30 |
|
||
|
Зачем нужно хэширование паролей?
|
|||
|---|---|---|---|
|
#18+
maytoneNoseпропущено... для этого и придумали пары ключей (pgp например). передавай в открытом виде ключ для шифрования, но себе оставь ключ для расшифровки. Парень. Это не решает проблемы. Как ты его передашь? Как ты себя аутентифицируешь? корневые сертификаты уже есть в системе. так что проблемы не существует, если не пожалеть немножко денег. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.12.2012, 14:53 |
|
||
|
Зачем нужно хэширование паролей?
|
|||
|---|---|---|---|
|
#18+
Тоесть система поставляется с уже предустановленными сертификатами организаций которым мы обязаны (?) доверять. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.12.2012, 14:59 |
|
||
|
Зачем нужно хэширование паролей?
|
|||
|---|---|---|---|
|
#18+
maytonТоесть система поставляется с уже предустановленными сертификатами организаций которым мы обязаны (?) доверять. конечно. пользуешься системой - значит доверяешь всяким VeriSign. наверняка в лицензионном соглашении есть пунктик :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.12.2012, 15:41 |
|
||
|
Зачем нужно хэширование паролей?
|
|||
|---|---|---|---|
|
#18+
Тогда вопрос полностью переходит в плоскость операционных систем. Доверяем-не-доверяем. Интересно как поставляется OpenBSD ? Насколько мне известно это одна из самых параноидально защищённых ОС. Так вот. В ее поставке есть корневые сертификаты? Кто-тут БСД-шник? Откликнитесь? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.12.2012, 15:44 |
|
||
|
Зачем нужно хэширование паролей?
|
|||
|---|---|---|---|
|
#18+
maytonИнтересно как поставляется OpenBSD ? http://www.openbsd.org/plus50.html "Added following certs in OpenSSL: Go Daddy Secure Certification Authority/serialNumber=07969287, Equifax Secure Certificate Authority, VeriSign Class 3 Public Primary Certification Authority - G5, Entrust Certification Authority - L1C, Entrust.net Secure Server Certification Authority." ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.12.2012, 20:16 |
|
||
|
|

start [/forum/topic.php?fid=16&startmsg=38064099&tid=1342026]: |
0ms |
get settings: |
6ms |
get forum list: |
11ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
156ms |
get topic data: |
8ms |
get forum data: |
2ms |
get page messages: |
34ms |
get tp. blocked users: |
1ms |
| others: | 204ms |
| total: | 428ms |

| 0 / 0 |
