powered by simpleCommunicator - 2.0.56     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / WinForms, .Net Framework [игнор отключен] [закрыт для гостей] / Хакеры и платформа NET
18 сообщений из 43, страница 2 из 2
Хакеры и платформа NET
    #34391034
Фотография goodbit
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
maXmoпотому что его следует предоставлять в исходном виде, это же пароль.
Этим пароль не теряет своего значения?)))
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #34391046
maXmo
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
hDrummerДумаю, можно придумать сценарий, в котором некоторое промежуточное звено, будет сверять хэши пароля, введённого пользователем и хэш пароля к бдпри чём тут пользователь? Речь идёт о пароле к бд, а не о пароле пользователя в системе.
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #34391051
Фотография hDrummer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
maXmo hDrummerДумаю, можно придумать сценарий, в котором некоторое промежуточное звено, будет сверять хэши пароля, введённого пользователем и хэш пароля к бдпри чём тут пользователь? Речь идёт о пароле к бд, а не о пароле пользователя в системе.

а что, у пользователя не может быть пароля к БД?
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #34392436
Moristar
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
По-моему вы гоните, особенно товарищ hDrummer показывает большой непроффесионализм, что при статусе модератора некрасиво. Во-первых, хеширование с хеш-таблицами не имеет ничего общего :), а, во-вторых, пароль к базе данных у нормального проложения один, этот пароль к той учетной записи, через которую программа получает данные из базы. Хеширование операция необратимая, так что если пароль хешировать, то коннекта к базе не будет.
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #34392440
Moristar
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Пардон, поправлюсь - хеширование имеет нечто общее с хешированием, но не в этом контексте :)
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #34392443
Moristar
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Блин, парюсь :0
Хеширование и хеш-таблицы
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #34392941
Фотография hDrummer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
MoristarПо-моему вы гоните, особенно товарищ hDrummer показывает большой непроффесионализм, что при статусе модератора некрасиво. Во-первых, хеширование с хеш-таблицами не имеет ничего общего :), а, во-вторых, пароль к базе данных у нормального проложения один, этот пароль к той учетной записи, через которую программа получает данные из базы. Хеширование операция необратимая, так что если пароль хешировать, то коннекта к базе не будет.

А кто говорил, что пароль хешируется в строке подключения? Вы в суть предложения не вникли и сразу обвиняете в непрофессионализме, что само по себе тоже непрофессионально.
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #34393519
maXmo
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Как бы то ни было, хранение строк подключения – не специфичная для .нет проблема, а достаточно общая.
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #34395063
Фотография Roman S. Golubin
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Правильный вариант решения для хранения паролей пользователя - хранить его в голове самого пользователя и спрашивать у него время от
времени :)


Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #34395474
PhoenixNET
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Roman S. GolubinПравильный вариант решения для хранения паролей пользователя - хранить его в голове самого пользователя и спрашивать у него время от
времени :)
Тут палка о двух концах. Разные пользователи создают разные по сложности пароли, б о льшую часть из которых можно подобрать каким-нибудь Джоном. Второй и самый важный фактор, наверное - человеческий. Людям свойственно забывать пароли или записывать их в неположенных места. А это - ещё б о льшая уязвимость, чем держание пароля в конфиге. Конечно это всё относится к системным, а не к пользовательским паролям.
...
Рейтинг: 0 / 0
Период между сообщениями больше года.
Хакеры и платформа NET
    #38496791
user7320
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ну, как сегодня дела обстоят по вопросам ТСа?


Ещё вот про пароли тоже интересует. Я тут новости иногда почитываю айтишные. То одна крупная контора упустила столько-то мильёнов паролей, то другая. Я чего-то не понял, они чего, не в зашифрованном виде пароли хранят? Ну забыл юзер - сгенерить для него новый пароль. А там пусть меняет на удобный свой старый. Главное, чтобы в БД в открытом виде не хранились.

А главное, я кроме якобы мифического удобства пользователей больше ничего не вижу, что могло бы быть в защиту открытых паролей. Даже если админ захочет в домашнем порноархиве какого-нибудь вконтактовца покопаться или ФСБшник чего узнать - вся инфа из БД и без паролей пользователей доступна.

Так почему же всё же все гиганты предпочитают сливать за бабки пароли юзеров на сторону хранить пароли юзеров в открытом виде?

Или там хеши утекают, и это преподносят как "слив паролей"? Тогда тоже непонятно - то ли недоверие к системам шифрования, то ли ещё чего. Прямо щас зарядят топ-10 суперкомпьютеров на подбор хешей паролей каких-то хомячков.

Вобщем, просветите нуба. По вопросам ТСа тоже.
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #38496898
Arm79
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
user7320,

На просветителя не тяну, но есть несколько мыслей

1) Хранение в открытом виде - это идиотизм. Или, политкорректно, недочеты в архитектуре. Или для удобства контор а-ля ФСБ/ЦРУ, так как пароли в массе своей на разных ресурсах везде одинаковые (если вы не параноик, это не значит, что за вами не следят)
2) Хеширование паролей - это стороны светлой джедая путь.
3) Хранить в конфиге любой пароль от БД - зло. Если есть возможность, используем доменную аутентификацию. Если нет - пишем пароль в секции ConnectionStrings и шифруем всю секцию.
4) Писать вирусы именно для взлома .Net наверное можно, я не специалист в этом, но ИМХО затруднительно, с учетом того, что все сборки подписаны ЭЦП.
5) Код под .Net практически не защищен от декомпиляции. Всякие обфускаторы конечно есть, но при сильном желании это не помешает чтению. А корежащие код обфускаторы как ни странно, могут привести и к нарушению работоспособности приложения. Так что единственный вариант хорошей защиты алгоритмов - это хранение их на сервере :-) А клиент - только визуализация.
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #38497108
user7320
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Arm791) Хранение в открытом виде - это идиотизм. Или, политкорректно, недочеты в архитектуре. Или для удобства контор а-ля ФСБ/ЦРУ, так как пароли в массе своей на разных ресурсах везде одинаковые (если вы не параноик, это не значит, что за вами не следят)
2) Хеширование паролей - это стороны светлой джедая путь.
Так "для удобства контор а-ля..." как-то не очень за объяснение идёт. Для их удобства можно просто дать им доступ к БД напрямую или спецпросмотрщик написать - там делов-то с гулькин нос, для простого отображения данных из таблиц и их связей. Я имею ввиду, для таких больших контор, у которых пароли миллионами уводят. А вот давать пользоваться учётками юзеров (а иначе какой ещё смысл у "для удобства контор а-ля..."?) этим ФСБшникам, ИМХО, как раз плохо - они же там наследят, а ты потом доказывай юзерам, что это не они лайкнули порно, откомментили чего-то там и вот в эти группы по интересам вообще не вступали.
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #38497116
Arm79
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
user7320,

пример: зарегился в игре под своим обычным логином и паролем. а этот логин и пароль пробивают, к примеру по почте Google.

Да, и про доступ к БД - с этим проблем нет ни у ЦРУ, ни у ФСБ.
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #38497144
user7320
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Arm79user7320,

пример: зарегился в игре под своим обычным логином и паролем. а этот логин и пароль пробивают, к примеру по почте Google.

Да, и про доступ к БД - с этим проблем нет ни у ЦРУ, ни у ФСБ.
Так я же не против того, что имеют доступ к БД. Я против того, чтобы регались за юзеров (а иначе зачем им знать их логин-пароль?) и чего-то там от их учётки делали - неважно, случайно или специально. Кроме наездов от органов надо ещё и об имидже печься, как-то некомпрометироваться. В ФСБ же тоже могут всякие вредители или просто... кхм... невнимательные люди работать. Нажмут не туда и потом опрывдывайся. Посему им - специнтерфейс, чтобы БД смотрели, но менять там чего-то без моего ведома не могли.

Ну и чтобы узнать, по какой почте регались, открытый пароль не нужен. Достаточно знать логин (а он всегда открытый) и почта регания сразу видна. Вобщем, все соответствия устанавливаются без открытых паролей.

Не вижу смысла открытых паролей. А в такую детскую дырку в безопасности таких больших компаний как-то не верю. Тем более, что эти же компании на своих ресурсах всех поучают, как надо создавать всякие БД и как хранить пароли. А сами этим советам не следуют. Тут какая-то причина должна быть.
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #38497163
Arm79
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
user7320Так я же не против того, что имеют доступ к БД. Я против того, чтобы регались за юзеров (а иначе зачем им знать их логин-пароль?) и чего-то там от их учётки делали - неважно, случайно или специально. Кроме наездов от органов надо ещё и об имидже печься, как-то некомпрометироваться. В ФСБ же тоже могут всякие вредители или просто... кхм... невнимательные люди работать. Нажмут не туда и потом опрывдывайся. Посему им - специнтерфейс, чтобы БД смотрели, но менять там чего-то без моего ведома не могли.

Что-то не припомню, чтобы Навальному извинения приносили, когда его почту взломали. Типа ФСБ не причем, это все аццкие хакеры виноваты

Ладно, в любом случае офтопик.
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #38497908
Фотография Antonariy
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Arm79Что-то не припомню, чтобы Навальному извинения приносили, когда его почту взломали. Типа ФСБ не причем, это все аццкие хакеры виноватыПричем тут ФСБ? Автор взлома почты Навального известен. Или ты думаешь, что Хэлл как Дед Мороз, не существует?
...
Рейтинг: 0 / 0
Хакеры и платформа NET
    #38498075
Arm79
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
AntonariyИли ты думаешь, что Хэлл как Дед Мороз, не существует?
Существует, почему же нет :-) Вопрос, на кого он работает
...
Рейтинг: 0 / 0
18 сообщений из 43, страница 2 из 2
Форумы / WinForms, .Net Framework [игнор отключен] [закрыт для гостей] / Хакеры и платформа NET
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]