eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.comp.programmingkodowanie haseł › Re: kodowanie haseł
  • Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!news1.cyf-kr.edu.pl!news.nas
    k.pl!news.nask.org.pl!news.internetia.pl!not-for-mail
    From: Michoo <m...@v...pl>
    Newsgroups: pl.comp.programming
    Subject: Re: kodowanie haseł
    Date: Tue, 22 Jan 2013 16:04:03 +0100
    Organization: Netia S.A.
    Lines: 47
    Message-ID: <kdma6v$j3h$1@mx1.internetia.pl>
    References: <kdh7i5$ol5$1@node1.news.atman.pl>
    <0...@g...com>
    <s...@j...net>
    <e...@g...com>
    NNTP-Posting-Host: 83.238.197.12
    Mime-Version: 1.0
    Content-Type: text/plain; charset=ISO-8859-2; format=flowed
    Content-Transfer-Encoding: 8bit
    X-Trace: mx1.internetia.pl 1358867487 19569 83.238.197.12 (22 Jan 2013 15:11:27 GMT)
    X-Complaints-To: a...@i...pl
    NNTP-Posting-Date: Tue, 22 Jan 2013 15:11:27 +0000 (UTC)
    In-Reply-To: <e...@g...com>
    X-Tech-Contact: u...@i...pl
    User-Agent: Mozilla/5.0 (X11; Linux i686 on x86_64; rv:10.0.6esrpre) Gecko/20120817
    Icedove/10.0.6
    X-Server-Info: http://www.internetia.pl/
    Xref: news-archive.icm.edu.pl pl.comp.programming:201756
    [ ukryj nagłówki ]

    On 22.01.2013 10:55, Maciej Sobczak wrote:
    > W dniu poniedziałek, 21 stycznia 2013 23:46:29 UTC+1 użytkownik Stachu 'Dozzie' K.
    napisał:
    >
    >> Ano po to, Maćku, żeby utrata bazy haseł użytkowników z jednej
    >> aplikacji czy serwisie nie prowadziła (zbyt łatwo) do kompromitacji kont
    >> tych samych ludzi w innych serwisach.
    >
    > Rozumiem.
    >
    > Co prawda założenie, że baza haseł zostanie utracona, powoduje u
    > mnie
    > dyskomfort. Mówimy o systemie, który my sami tworzymy (bo tylko wtedy
    > mamy wybór, jak przechować hasła) a skoro my sami go tworzymy, to jak
    > możemy zakładać, że utracimy bazę? Rozumiem, że jest to część
    > zarządzania ryzykiem i minimalizujemy straty w przypadku katastrofy,
    > przed którą nie zapewniliśmy 100% ochrony.

    Jeżeli masz serwis w sieci to niestety musisz założyć, że prędzej czy
    później możesz wpaść na 0day w jakimś frameworku. Wtedy warto
    minimalizować zniszczenia.

    >
    > Natomiast nadal pozostaje pytanie o pozostałą zawartość bazy. Czy
    > jeżeli rozwiążemy *jakoś* (temat otwarty) problem tej pozostałej części,
    > to czy nadal jest sens przejmować się hasłami, skoro rozwiązanie dla
    > całej bazy może objąć również hasła?

    Jedno z rozwiązań na klientów typu "dlaczego mamy wam zaufać w
    bezpieczeństwie danych?" (w lekkim uproszczeniu):
    - klucz generowany z hasła usera
    - dane w bazie szyfrowane kluczem
    - hasło przesyłane clear-textem po SSLu, generowany klucz, jak się nim
    zdeszyfruje "access granted" to znaczy, że jest prawidłowe ;)

    Zostaje jedna kwestia - klient musi podpisać, że "W przypadku zagubienia
    hasła nie istnieje możliwość odzyskania danych. Zabezpieczenie to
    zostaje włączone na życzenie Klienta i Klient w pełni zdaje sobie sprawę
    z konsekwencji zagubienia hasła."

    "... Ale serio - to jest maksymalnie bezpieczne więc jak zgubicie hasło
    to jesteście udupieni i my nic nie damy rady zrobić... Poważnie...Przy
    długim haśle kilkadziesiąt tysięcy i nawet kilka miesięcy..." Nagle
    bezpieczeństwo przestaje być tak "kluczową" kwestią ;)

    --
    Pozdrawiam
    Michoo

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: