Dekripcija gesel iz mysql baze
 
maatej 24. sep 2010 16:50:30 Pridružen od:
16. okt 2008
1284 objav
1339 344 15
#11

Hja, mam preko 5000 userjev tam, tko da kaki ročni postopki ne prideo v poštev :)



Glede na to, da eni to zagovarjate, eni ne... je očitno še najbolj zanesljiva zadeva, da se jim zgenerira naključna gesla in jim jih pošljem skupaj z username.


všeč(0) ni všeč(0) spam(0)
marketing, kreativa, oglaševanje, analitika, SEO, organizacija procesov, idejne rešitve, vodenje projektov, design / UX
 
Jure Damjan 24. sep 2010 18:44:41 Pridružen od:
4. okt 2007
4162 objav
4222 446 55
#12

Tudi malce sporno bi znalo biti. Mnogi uporabljajo enaka gesla pri različnih ponudnikih.

To da lahko ti izves njihovo geslo, bi jih utegnilo malo razkaciti.


všeč(0) ni všeč(0) spam(0)
 
maatej 24. sep 2010 19:20:21 Pridružen od:
16. okt 2008
1284 objav
1339 344 15
#13

Hja, ampak ko se nekam registriraš, tudi v bistvu dobiš potrditveni mail, da si se uspešno registriral in je pogosto tudi geslo noter zapisano...



No, saj nima veze. Kot sem že omenil, bom potem raje kar nova zgenerirana gesla naredil za vse, pa bo. Zraven bo pa link do login strani, pa še link do spremembe gesla.


všeč(0) ni všeč(0) spam(0)
marketing, kreativa, oglaševanje, analitika, SEO, organizacija procesov, idejne rešitve, vodenje projektov, design / UX
 
Lombi 24. sep 2010 21:29:31 Pridružen od:
7. jun 2008
445 objav
315 9 7
#14

Ja, to geslo je noter napisano preden se zadeva shrani noter v bazo skozi md5 ali salt+md5



Edina varianta je da uporabis eno od gigantskih md5 baz, ki so na voljo na netu, pa se potem ne bos dobil vseh gesel.



Tako da raje poslji nove.



Oziroma poslji vabilo na nova gesla, ce si jih zelijo oz. ce jo jih pozabili...


všeč(0) ni všeč(0) spam(0)
 
provincjalc 27. sep 2010 10:04:38 Pridružen od:
22. maj 2009
101 objav
62 8 2
#15

Jure:

Tudi malce sporno bi znalo biti. Mnogi uporabljajo enaka gesla pri različnih ponudnikih.

To da lahko ti izves njihovo geslo, bi jih utegnilo malo razkaciti.




Točno tako.



Mene je kakšne 3 leta nazaj zjezal Študentski servis, ker je vsake 2 meseca preko e-maila in preko navadne pošte pošiljal moje uporabniško ime in geslo. Prvič in drugič sem pozabil na to, ko sem dobil tretjič sem zamenjal geslo povsod, kjer sem to geslo uporabljal. Ko pa sem navadno pošto dobil v 10to, se mi je dvignil pokrov in sem napisal en zelo "prijazen" email. V roku 2h ur sem dobil opravičilo, in od takrat od njih nisem dobil niti enega obvestila. :)


všeč(0) ni všeč(0) spam(0)
 
Jure Damjan 27. sep 2010 10:38:06 Pridružen od:
4. okt 2007
4162 objav
4222 446 55
#16

maatej:

Hja, ampak ko se nekam registriraš, tudi v bistvu dobiš potrditveni mail, da si se uspešno registriral in je pogosto tudi geslo noter zapisano...



No, saj nima veze. Kot sem že omenil, bom potem raje kar nova zgenerirana gesla naredil za vse, pa bo. Zraven bo pa link do login strani, pa še link do spremembe gesla.




Tam kjer dobiš geslo tako, za varnost ni poskrbljeno tako kot je lahko oziroma kot bi bilo lahko potrebno. Email je lahko prestreči (večinoma se ne pošilja/prejema preko SSL). Če to počnejo druge strani, še ne pomeni, da je to dobra praksa.


všeč(1) ni všeč(0) spam(0)
 
carli 27. sep 2010 10:57:08 Pridružen od:
5. avg 2008
1258 objav
583 54 17
#17

@jure: kaj potemtakem pa je dobra praksa? :D Sej če nekdo zahteva novo geslo je le to posredovano na isti email :D Ko prideš do ideje da je bolj pametno da uporabnik sam vpiše geslo, pa tudi veš kaj dobiš. :D



Pošiljat geslo po elektronski pošti kar tako, brez da bi ga uporabnik zahteval, je po moje že tako zgrešen način.


všeč(1) ni všeč(0) spam(0)
 
perunpro 27. sep 2010 11:22:40 Pridružen od:
23. maj 2008
3360 objav
2892 217 19
#18

Ne posljes gesla. Nikoli.



Ce ga kdo pozabi, ima moznost vpisa email naslova, dobit link + hash in je preusmerjen na stran, kjer si naredi novo geslo.



Da ti posljejo sem-pa-tja geslo, ze ves kako je to geslo v bazi shranjeno...


všeč(0) ni všeč(0) spam(0)
 
Jure Damjan 27. sep 2010 11:58:55 Pridružen od:
4. okt 2007
4162 objav
4222 446 55
#19

carli:

@jure: kaj potemtakem pa je dobra praksa? :D Sej če nekdo zahteva novo geslo je le to posredovano na isti email :D Ko prideš do ideje da je bolj pametno da uporabnik sam vpiše geslo, pa tudi veš kaj dobiš. :D



Pošiljat geslo po elektronski pošti kar tako, brez da bi ga uporabnik zahteval, je po moje že tako zgrešen način.




Nikoli ne pošiljaš geslo, ampak ima uporabnik možnost restiranja gesla.

Najprej klikne Lost password, se mu pošlje email, ki ga preusmeri na spletno stran, kjer lahko spremeni geslo. Ta zadnja stran se prenaša preko HTTPS.



Edit: perunpro prehitel...


všeč(0) ni všeč(0) spam(0)
 
carli 27. sep 2010 20:14:47 Pridružen od:
5. avg 2008
1258 objav
583 54 17
#20

Ja verjetno res najbolje, s tem da moraš spet pazit kak je ta hash, da ni samo nek md5 emaila, ali kaj podobnega.


všeč(0) ni všeč(0) spam(0)
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se