Vdor v strežnike Domovanja in Domenca
 
twosocks 13. sep 2016 18:47:23 Pridružen od:
20. mar 2009
1297 objav
1253 89 21
#11

@suprpp: Lepo, ampak kaj ma to veze z gostovanjem Domovanje/Domenca? Sol na rano, samohvala ... ali sem kaj spregledal? Ali je Domovanje kupilo Neoserver :) pa še v njihovem imenu se piše?


všeč(2) ni všeč(3) spam(1)
 
suprpp 13. sep 2016 19:08:40 Pridružen od:
21. jun 2008
362 objav
841 126 37
#12

@twosocks: Spregledal si objavo #9, ki ima vezo z nami.


všeč(5) ni všeč(1) spam(0)
SSD spletno gostovanje in Registracija domene NEOSERV
cPanel, PHP 4-7, SSH, GIT, SVN | 800+ domenskih končnic | Brezplačna selitev strani k NEOSERV
 
twosocks 13. sep 2016 19:47:19 Pridružen od:
20. mar 2009
1297 objav
1253 89 21
#13

suprpp:

@twosocks: Spregledal si objavo #9, ki ima vezo z nami.




aha torej avant.si = neoserv ... nisem povezal. Hvala za pojasnilo.


všeč(3) ni všeč(0) spam(0)
 
LouD 13. sep 2016 20:41:48 Pridružen od:
3. feb 2012
583 objav
481 35 8
#14

<manjsi_offtopic>Sicer me takšni vdori še kar strašijo, ampak če se hosting providerji potem bolj začnete zavedati varnosti in hitreje vpeljevati izboljšave, so vsaj za nekaj dobri.</manjsi_offtopic>


všeč(8) ni všeč(0) spam(0)
 
aaaccc 14. sep 2016 14:36:30 Pridružen od:
16. okt 2014
43 objav
42 21 0
#15

suprpp:

@spicey: Hvala za skrb. :)



Stanje v našem sistemu je bilo do včeraj sicer sledeče:

- gesla in ostali podatki v bazi so v vsakem primeru že zakodirani, tako da je sama podatkovna baza praktično neuporabna brez PHP datotek;

- pri nas je bilo geslo vidno samo preko "salt" ključa oz. se preko le-tega odkodira, da je lahko sploh vidno;

- gesla torej v bazi niso bila v plaintext obliki.




Se opravičujem za malo offtopica ampak tole je pač treba omenit...



No, da razjasnimo par stvari.

Ker se očitno gesla dekodirajo pomeni da jih ne shranjujete v obliki hashov. salt o katerem ti govoriš je dejansko ključ za kerkoli simetričen kripto ste že ali pa še uporabljate.



Neglede na način hrambe plaintext gesla pač nikoli ne pošlješ uporabniku nazaj, kvečjem resetiraš in posreduješ po vnaprej znanem kanalu link za zamenjavo. Pri uporabi hashiranja so gesla v nereverzibilni obliki (lahko samo primerjaš hash-a, ne pa inputa(plaintext geslo) ki sta le te hashe dala). Salt se uporablja kot dodatni random input skupaj z originalnim plaintext geslom zato da se oteži uporabo dictionary napadov na hashe.



Point tega je da nobena implementacija v kateri imate vi vpogled v plaintext gesla strank na kakršn koli način ni varna.



http://www.securityinnovationeurope.com/blog/whats-the-difference-between-hashing-and-encrypting


všeč(2) ni všeč(0) spam(0)
 
b00mbar 14. sep 2016 18:17:00 Pridružen od:
18. jun 2008
350 objav
554 127 18
#16

@aaaccc, se razumemo, mogoče je @suprpp napisal malo nejasno.



Hotel je povedati, da tudi pred to spremembo, gesla niso bila v "plain text" obliki, so pa bila reverzibilna. Vseeno je taka baza bila odporna tudi na dictionary attack, saj za to naše "custom" kodiranje slovar ne obstaja. Težava bi bila lahko samo v primeru, da bi nekdo prišel do baze in kode.



Situacija sedaj:

Gesla so hashirana s SHA, ter zasoljena z dolgim salt-om.



V prihodnje se obeta še nekaj novosti na tem področju, kot je omenil že @suprpp, med drugim tudi 2FA s pomočjo SMS-ov.


všeč(5) ni všeč(2) spam(0)
Garantirano najhitrejše pure SSD Reseller gostovanje ( PHP7.1, Opcache, Nginx, MariaDB, Let's encrypt) | Brezplačna selitev strani in pošte | 400+ domen po izjemnih cenah
www.neoserv.si
 
HeXeR 14. sep 2016 19:33:32 Pridružen od:
13. dec 2006
3268 objav
122 22 5
#17

Torej so imeli "vaši administratorji" (in vsi, ki so imeli dostop do tiste mašine) možnost kadarkoli "pogledati" geslo za kateregakoli uporabnika? Wow...


všeč(4) ni všeč(5) spam(4)
First rule of business, protect your investment.
 
b00mbar 14. sep 2016 21:09:26 Pridružen od:
18. jun 2008
350 objav
554 127 18
#18

Ne. Edina oseba, ki bi teoretično lahko dekodirala gesla, sem jaz osebno.


všeč(8) ni všeč(3) spam(0)
Garantirano najhitrejše pure SSD Reseller gostovanje ( PHP7.1, Opcache, Nginx, MariaDB, Let's encrypt) | Brezplačna selitev strani in pošte | 400+ domen po izjemnih cenah
www.neoserv.si
 
phpseo 15. sep 2016 13:21:29 Pridružen od:
24. nov 2007
146 objav
78 19 1
#19

Mimogrede opazka: če ste na novo razvijali sistem bi lahko uporabili kak standardni Bcrypt namesto SHA.. če vam ukradejo bazo in sol še zmeraj lahko probavajo z brute force. Z bcryptom (npr cost=10) se zadeva vsaj hudo upočasni.


všeč(0) ni všeč(0) spam(0)
 
b00mbar 15. sep 2016 13:52:13 Pridružen od:
18. jun 2008
350 objav
554 127 18
#20

Ni uporabljen SHA.

Uporablja se password_hash, z algoritmom PASSWORD_BCRYPT. Implementirano je tudi ponovno generiranje po potrebi (passwordneedsrehash). Cost option ni podan, tako da se uporablja privzeti 10, tako kot si sam že omenil.



Good enough? :)


všeč(11) ni všeč(0) spam(0)
Garantirano najhitrejše pure SSD Reseller gostovanje ( PHP7.1, Opcache, Nginx, MariaDB, Let's encrypt) | Brezplačna selitev strani in pošte | 400+ domen po izjemnih cenah
www.neoserv.si
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se