| Vdor v strežnike Domovanja in Domenca | ||
|---|---|---|
|
twosocks
13. sep 2016 18:47:23
Pridružen od: 20. mar 2009 1297 objav 1253 89 21 |
||
|
suprpp
13. sep 2016 19:08:40
Pridružen od: 21. jun 2008 362 objav 841 126 37 |
SSD spletno gostovanje in Registracija domene NEOSERV
cPanel, PHP 4-7, SSH, GIT, SVN | 800+ domenskih končnic | Brezplačna selitev strani k NEOSERV |
|
|
twosocks
13. sep 2016 19:47:19
Pridružen od: 20. mar 2009 1297 objav 1253 89 21 |
||
|
LouD
13. sep 2016 20:41:48
Pridružen od: 3. feb 2012 583 objav 481 35 8 |
#14
<manjsi_offtopic>Sicer me takšni vdori še kar strašijo, ampak če se hosting providerji potem bolj začnete zavedati varnosti in hitreje vpeljevati izboljšave, so vsaj za nekaj dobri.</manjsi_offtopic> |
|
|
aaaccc
14. sep 2016 14:36:30
Pridružen od: 16. okt 2014 43 objav 42 21 0 |
#15
Se opravičujem za malo offtopica ampak tole je pač treba omenit... No, da razjasnimo par stvari. Neglede na način hrambe plaintext gesla pač nikoli ne pošlješ uporabniku nazaj, kvečjem resetiraš in posreduješ po vnaprej znanem kanalu link za zamenjavo. Pri uporabi hashiranja so gesla v nereverzibilni obliki (lahko samo primerjaš hash-a, ne pa inputa(plaintext geslo) ki sta le te hashe dala). Salt se uporablja kot dodatni random input skupaj z originalnim plaintext geslom zato da se oteži uporabo dictionary napadov na hashe. Point tega je da nobena implementacija v kateri imate vi vpogled v plaintext gesla strank na kakršn koli način ni varna. http://www.securityinnovationeurope.com/blog/whats-the-difference-between-hashing-and-encrypting |
|
|
b00mbar
14. sep 2016 18:17:00
Pridružen od: 18. jun 2008 350 objav 554 127 18 |
#16
@aaaccc, se razumemo, mogoče je @suprpp napisal malo nejasno. Hotel je povedati, da tudi pred to spremembo, gesla niso bila v "plain text" obliki, so pa bila reverzibilna. Vseeno je taka baza bila odporna tudi na dictionary attack, saj za to naše "custom" kodiranje slovar ne obstaja. Težava bi bila lahko samo v primeru, da bi nekdo prišel do baze in kode. Situacija sedaj: V prihodnje se obeta še nekaj novosti na tem področju, kot je omenil že @suprpp, med drugim tudi 2FA s pomočjo SMS-ov. Garantirano najhitrejše pure SSD Reseller gostovanje ( PHP7.1, Opcache, Nginx, MariaDB, Let's encrypt) | Brezplačna selitev strani in pošte | 400+ domen po izjemnih cenah
www.neoserv.si |
|
|
HeXeR
14. sep 2016 19:33:32
Pridružen od: 13. dec 2006 3268 objav 122 22 5 |
#17
Torej so imeli "vaši administratorji" (in vsi, ki so imeli dostop do tiste mašine) možnost kadarkoli "pogledati" geslo za kateregakoli uporabnika? Wow... First rule of business, protect your investment.
|
|
|
b00mbar
14. sep 2016 21:09:26
Pridružen od: 18. jun 2008 350 objav 554 127 18 |
Garantirano najhitrejše pure SSD Reseller gostovanje ( PHP7.1, Opcache, Nginx, MariaDB, Let's encrypt) | Brezplačna selitev strani in pošte | 400+ domen po izjemnih cenah
www.neoserv.si |
|
|
phpseo
15. sep 2016 13:21:29
Pridružen od: 24. nov 2007 146 objav 78 19 1 |
#19
Mimogrede opazka: če ste na novo razvijali sistem bi lahko uporabili kak standardni Bcrypt namesto SHA.. če vam ukradejo bazo in sol še zmeraj lahko probavajo z brute force. Z bcryptom (npr cost=10) se zadeva vsaj hudo upočasni. |
|
|
b00mbar
15. sep 2016 13:52:13
Pridružen od: 18. jun 2008 350 objav 554 127 18 |
#20
Ni uporabljen SHA. Good enough? :) Garantirano najhitrejše pure SSD Reseller gostovanje ( PHP7.1, Opcache, Nginx, MariaDB, Let's encrypt) | Brezplačna selitev strani in pošte | 400+ domen po izjemnih cenah
www.neoserv.si |
|