|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
maXmoпотому что его следует предоставлять в исходном виде, это же пароль. Этим пароль не теряет своего значения?))) ... |
|||
:
Нравится:
Не нравится:
|
|||
14.03.2007, 17:18 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
hDrummerДумаю, можно придумать сценарий, в котором некоторое промежуточное звено, будет сверять хэши пароля, введённого пользователем и хэш пароля к бдпри чём тут пользователь? Речь идёт о пароле к бд, а не о пароле пользователя в системе. ... |
|||
:
Нравится:
Не нравится:
|
|||
14.03.2007, 17:21 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
maXmo hDrummerДумаю, можно придумать сценарий, в котором некоторое промежуточное звено, будет сверять хэши пароля, введённого пользователем и хэш пароля к бдпри чём тут пользователь? Речь идёт о пароле к бд, а не о пароле пользователя в системе. а что, у пользователя не может быть пароля к БД? ... |
|||
:
Нравится:
Не нравится:
|
|||
14.03.2007, 17:22 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
По-моему вы гоните, особенно товарищ hDrummer показывает большой непроффесионализм, что при статусе модератора некрасиво. Во-первых, хеширование с хеш-таблицами не имеет ничего общего :), а, во-вторых, пароль к базе данных у нормального проложения один, этот пароль к той учетной записи, через которую программа получает данные из базы. Хеширование операция необратимая, так что если пароль хешировать, то коннекта к базе не будет. ... |
|||
:
Нравится:
Не нравится:
|
|||
15.03.2007, 10:58 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
Пардон, поправлюсь - хеширование имеет нечто общее с хешированием, но не в этом контексте :) ... |
|||
:
Нравится:
Не нравится:
|
|||
15.03.2007, 10:59 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
Блин, парюсь :0 Хеширование и хеш-таблицы ... |
|||
:
Нравится:
Не нравится:
|
|||
15.03.2007, 11:00 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
MoristarПо-моему вы гоните, особенно товарищ hDrummer показывает большой непроффесионализм, что при статусе модератора некрасиво. Во-первых, хеширование с хеш-таблицами не имеет ничего общего :), а, во-вторых, пароль к базе данных у нормального проложения один, этот пароль к той учетной записи, через которую программа получает данные из базы. Хеширование операция необратимая, так что если пароль хешировать, то коннекта к базе не будет. А кто говорил, что пароль хешируется в строке подключения? Вы в суть предложения не вникли и сразу обвиняете в непрофессионализме, что само по себе тоже непрофессионально. ... |
|||
:
Нравится:
Не нравится:
|
|||
15.03.2007, 12:37 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
Как бы то ни было, хранение строк подключения – не специфичная для .нет проблема, а достаточно общая. ... |
|||
:
Нравится:
Не нравится:
|
|||
15.03.2007, 14:38 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
Правильный вариант решения для хранения паролей пользователя - хранить его в голове самого пользователя и спрашивать у него время от времени :) Posted via ActualForum NNTP Server 1.4 ... |
|||
:
Нравится:
Не нравится:
|
|||
16.03.2007, 09:02 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
Roman S. GolubinПравильный вариант решения для хранения паролей пользователя - хранить его в голове самого пользователя и спрашивать у него время от времени :) Тут палка о двух концах. Разные пользователи создают разные по сложности пароли, б о льшую часть из которых можно подобрать каким-нибудь Джоном. Второй и самый важный фактор, наверное - человеческий. Людям свойственно забывать пароли или записывать их в неположенных места. А это - ещё б о льшая уязвимость, чем держание пароля в конфиге. Конечно это всё относится к системным, а не к пользовательским паролям. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.03.2007, 10:48 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
Ну, как сегодня дела обстоят по вопросам ТСа? Ещё вот про пароли тоже интересует. Я тут новости иногда почитываю айтишные. То одна крупная контора упустила столько-то мильёнов паролей, то другая. Я чего-то не понял, они чего, не в зашифрованном виде пароли хранят? Ну забыл юзер - сгенерить для него новый пароль. А там пусть меняет на удобный свой старый. Главное, чтобы в БД в открытом виде не хранились. А главное, я кроме якобы мифического удобства пользователей больше ничего не вижу, что могло бы быть в защиту открытых паролей. Даже если админ захочет в домашнем порноархиве какого-нибудь вконтактовца покопаться или ФСБшник чего узнать - вся инфа из БД и без паролей пользователей доступна. Так почему же всё же все гиганты предпочитают сливать за бабки пароли юзеров на сторону хранить пароли юзеров в открытом виде? Или там хеши утекают, и это преподносят как "слив паролей"? Тогда тоже непонятно - то ли недоверие к системам шифрования, то ли ещё чего. Прямо щас зарядят топ-10 суперкомпьютеров на подбор хешей паролей каких-то хомячков. Вобщем, просветите нуба. По вопросам ТСа тоже. ... |
|||
:
Нравится:
Не нравится:
|
|||
11.12.2013, 12:31 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
user7320, На просветителя не тяну, но есть несколько мыслей 1) Хранение в открытом виде - это идиотизм. Или, политкорректно, недочеты в архитектуре. Или для удобства контор а-ля ФСБ/ЦРУ, так как пароли в массе своей на разных ресурсах везде одинаковые (если вы не параноик, это не значит, что за вами не следят) 2) Хеширование паролей - это стороны светлой джедая путь. 3) Хранить в конфиге любой пароль от БД - зло. Если есть возможность, используем доменную аутентификацию. Если нет - пишем пароль в секции ConnectionStrings и шифруем всю секцию. 4) Писать вирусы именно для взлома .Net наверное можно, я не специалист в этом, но ИМХО затруднительно, с учетом того, что все сборки подписаны ЭЦП. 5) Код под .Net практически не защищен от декомпиляции. Всякие обфускаторы конечно есть, но при сильном желании это не помешает чтению. А корежащие код обфускаторы как ни странно, могут привести и к нарушению работоспособности приложения. Так что единственный вариант хорошей защиты алгоритмов - это хранение их на сервере :-) А клиент - только визуализация. ... |
|||
:
Нравится:
Не нравится:
|
|||
11.12.2013, 13:15 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
Arm791) Хранение в открытом виде - это идиотизм. Или, политкорректно, недочеты в архитектуре. Или для удобства контор а-ля ФСБ/ЦРУ, так как пароли в массе своей на разных ресурсах везде одинаковые (если вы не параноик, это не значит, что за вами не следят) 2) Хеширование паролей - это стороны светлой джедая путь. Так "для удобства контор а-ля..." как-то не очень за объяснение идёт. Для их удобства можно просто дать им доступ к БД напрямую или спецпросмотрщик написать - там делов-то с гулькин нос, для простого отображения данных из таблиц и их связей. Я имею ввиду, для таких больших контор, у которых пароли миллионами уводят. А вот давать пользоваться учётками юзеров (а иначе какой ещё смысл у "для удобства контор а-ля..."?) этим ФСБшникам, ИМХО, как раз плохо - они же там наследят, а ты потом доказывай юзерам, что это не они лайкнули порно, откомментили чего-то там и вот в эти группы по интересам вообще не вступали. ... |
|||
:
Нравится:
Не нравится:
|
|||
11.12.2013, 15:08 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
user7320, пример: зарегился в игре под своим обычным логином и паролем. а этот логин и пароль пробивают, к примеру по почте Google. Да, и про доступ к БД - с этим проблем нет ни у ЦРУ, ни у ФСБ. ... |
|||
:
Нравится:
Не нравится:
|
|||
11.12.2013, 15:10 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
Arm79user7320, пример: зарегился в игре под своим обычным логином и паролем. а этот логин и пароль пробивают, к примеру по почте Google. Да, и про доступ к БД - с этим проблем нет ни у ЦРУ, ни у ФСБ. Так я же не против того, что имеют доступ к БД. Я против того, чтобы регались за юзеров (а иначе зачем им знать их логин-пароль?) и чего-то там от их учётки делали - неважно, случайно или специально. Кроме наездов от органов надо ещё и об имидже печься, как-то некомпрометироваться. В ФСБ же тоже могут всякие вредители или просто... кхм... невнимательные люди работать. Нажмут не туда и потом опрывдывайся. Посему им - специнтерфейс, чтобы БД смотрели, но менять там чего-то без моего ведома не могли. Ну и чтобы узнать, по какой почте регались, открытый пароль не нужен. Достаточно знать логин (а он всегда открытый) и почта регания сразу видна. Вобщем, все соответствия устанавливаются без открытых паролей. Не вижу смысла открытых паролей. А в такую детскую дырку в безопасности таких больших компаний как-то не верю. Тем более, что эти же компании на своих ресурсах всех поучают, как надо создавать всякие БД и как хранить пароли. А сами этим советам не следуют. Тут какая-то причина должна быть. ... |
|||
:
Нравится:
Не нравится:
|
|||
11.12.2013, 15:21 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
user7320Так я же не против того, что имеют доступ к БД. Я против того, чтобы регались за юзеров (а иначе зачем им знать их логин-пароль?) и чего-то там от их учётки делали - неважно, случайно или специально. Кроме наездов от органов надо ещё и об имидже печься, как-то некомпрометироваться. В ФСБ же тоже могут всякие вредители или просто... кхм... невнимательные люди работать. Нажмут не туда и потом опрывдывайся. Посему им - специнтерфейс, чтобы БД смотрели, но менять там чего-то без моего ведома не могли. Что-то не припомню, чтобы Навальному извинения приносили, когда его почту взломали. Типа ФСБ не причем, это все аццкие хакеры виноваты Ладно, в любом случае офтопик. ... |
|||
:
Нравится:
Не нравится:
|
|||
11.12.2013, 15:27 |
|
Хакеры и платформа NET
|
|||
---|---|---|---|
#18+
Arm79Что-то не припомню, чтобы Навальному извинения приносили, когда его почту взломали. Типа ФСБ не причем, это все аццкие хакеры виноватыПричем тут ФСБ? Автор взлома почты Навального известен. Или ты думаешь, что Хэлл как Дед Мороз, не существует? ... |
|||
:
Нравится:
Не нравится:
|
|||
12.12.2013, 07:41 |
|
|
start [/forum/topic.php?fid=20&msg=34395063&tid=1403529]: |
0ms |
get settings: |
11ms |
get forum list: |
16ms |
check forum access: |
5ms |
check topic access: |
5ms |
track hit: |
47ms |
get topic data: |
13ms |
get forum data: |
3ms |
get page messages: |
61ms |
get tp. blocked users: |
2ms |
others: | 310ms |
total: | 473ms |
0 / 0 |