Změna hashovacího algoritmu - bcrypt

Technický odbor působí v oblasti správy, údržby a vývoje technických systémů strany a jejích technických zařízení a poskytuje servis ostatním orgánům strany.

Moderátor: Technický odbor

Uživatelský avatar
Lukas.Novy
Příznivec Pirátů – Jihomoravský kraj
Příspěvky: 21720
Registrován: 02 črc 2009, 22:45
Profese: auditor počítačové bezpečnosti
Bydliště: Brno
Dal poděkování: 5234 poděkování
Dostal poděkování: 12565 poděkování
Kontaktovat uživatele:

Re: Změna hashovacího algoritmu - bcrypt

Příspěvek od Lukas.Novy »

Stanislav.Stipl píše:Muj posledni prispevek byl o tom, ze pulka hesel v systemu (skoro 3000 uzivatelu) pouziva hash, ktery na lori netrva pul sekundy, ale nejakych 100 mikrosekund (a jinde pod 1 mikrosekundu). To uz neni hloupost uzivatelu.
pak je to tu off topic.

Demokracie je diskuse.
| ‒ | – | — | ― | … | „ | “ | ‚ | ‘ | » | « | ½ | ¼ | ¾ | × | ‰ | ® | © | ™ | Tel: 777-5-KRTEK

Uživatelský avatar
Lukas.Novy
Příznivec Pirátů – Jihomoravský kraj
Příspěvky: 21720
Registrován: 02 črc 2009, 22:45
Profese: auditor počítačové bezpečnosti
Bydliště: Brno
Dal poděkování: 5234 poděkování
Dostal poděkování: 12565 poděkování
Kontaktovat uživatele:

Re: Změna hashovacího algoritmu - bcrypt

Příspěvek od Lukas.Novy »

A na hlouposti uzivatelu to nic nemeni. Prepokladat, ze nas nejaky silnejsi hash ochrani je jak myslet, ze lide jako Lastuvka neexistuji.

Demokracie je diskuse.
| ‒ | – | — | ― | … | „ | “ | ‚ | ‘ | » | « | ½ | ¼ | ¾ | × | ‰ | ® | © | ™ | Tel: 777-5-KRTEK

Stanislav.Stipl
Člen KS Královehradecký kraj
Příspěvky: 2067
Registrován: 04 úno 2012, 23:32
Profese: programátor
Dal poděkování: 1584 poděkování
Dostal poděkování: 3193 poděkování

Re: Změna hashovacího algoritmu - bcrypt

Příspěvek od Stanislav.Stipl »

Lukas.Novy píše:A na hlouposti uzivatelu to nic nemeni. Prepokladat, ze nas nejaky silnejsi hash ochrani je jak myslet, ze lide jako Lastuvka neexistuji.
Právě proto, že takoví lidé existují, je třeba používat pořádný hash. Pokud měl někdo takový jednou jedinkrát přístup k databázi, může se po neomezenou dobu louskat hashe, zatímco členové jsou udržováni ve falešném pocitu bezpečí, že jeden hash trvá půl sekundy.
Tito uživatelé poděkovali autorovi Stanislav.Stipl za příspěvky (celkem 2):
Ondrej.Profant, Petr.Vileta

test

Uživatelský avatar
Lukas.Novy
Příznivec Pirátů – Jihomoravský kraj
Příspěvky: 21720
Registrován: 02 črc 2009, 22:45
Profese: auditor počítačové bezpečnosti
Bydliště: Brno
Dal poděkování: 5234 poděkování
Dostal poděkování: 12565 poděkování
Kontaktovat uživatele:

Re: Změna hashovacího algoritmu - bcrypt

Příspěvek od Lukas.Novy »

Ma nekdo pristup k db? Ma. Silny hash te nezachrani. Uzivatele si proste sami musi menit hesla dostatecne casto.

Demokracie je diskuse.
| ‒ | – | — | ― | … | „ | “ | ‚ | ‘ | » | « | ½ | ¼ | ¾ | × | ‰ | ® | © | ™ | Tel: 777-5-KRTEK

Uživatelský avatar
next_ghost
Návštěvník – nepatří k Pirátům
Příspěvky: 3239
Registrován: 21 dub 2009, 18:03
Profese: programátor
Dal poděkování: 1433 poděkování
Dostal poděkování: 5131 poděkování
Kontaktovat uživatele:

Re: Změna hashovacího algoritmu - bcrypt

Příspěvek od next_ghost »

Lukas.Novy píše:Ma nekdo pristup k db? Ma. Silny hash te nezachrani. Uzivatele si proste sami musi menit hesla dostatecne casto.
Ehm, pokud má někdo přístup k DB, tak tvoje heslo pro přihlášení do systému nepotřebuje louskat. Stačí mu prostě na chvíli do DB k tvému účtu vrazit svoje vlastní heslo, přihlásit se za tebe, a zase tam vrátit to původní. Tohle je ochrana proti jednorázovému leaku, aby lidi měli čas si hesla změnit, než je útočníci lousknou, a částečně i ochrana pro blbce, co používají to samé heslo i někde jinde.
Tito uživatelé poděkovali autorovi next_ghost za příspěvek:
Ondrej.Profant

Chceš, aby organizace fungovala? Komunikuj!
Česká pirátská strana: Neškodná.

Uživatelský avatar
Pavel.Moravec
Návštěvník – nepatří k Pirátům
Příspěvky: 2764
Registrován: 27 dub 2011, 17:25
Profese: IT
Bydliště: Brno Bystrc
Dal poděkování: 12424 poděkování
Dostal poděkování: 5915 poděkování

Re: Změna hashovacího algoritmu - bcrypt

Příspěvek od Pavel.Moravec »

Lukas.Novy píše:Ma nekdo pristup k db? Ma. Silny hash te nezachrani. Uzivatele si proste sami musi menit hesla dostatecne casto.
Zkus nutit uživatele si měnit hesla dostatečně často, a 90% z nich skončí se samými hesly typu "pirati2016" měněnými na "pirati2017".

Měnit heslo se má jen tehdy, pokud se domnívám, že mohlo být odhaleno.
Tito uživatelé poděkovali autorovi Pavel.Moravec za příspěvky (celkem 2):
Jiri.Ulip, Ondrej.Profant
Bývalý správce @PiratiJMK i @PiratePartyCZ, bývalý člen KK.
Uživatelský avatar
Petr.Vileta
Člen KS Plzeňský kraj
Příspěvky: 34642
Registrován: 22 črc 2009, 18:12
Profese: Celkem Spokojený Důchodce
Bydliště: Plzeň 2
Dal poděkování: 31595 poděkování
Dostal poděkování: 25704 poděkování
Kontaktovat uživatele:

Re: Změna hashovacího algoritmu - bcrypt

Příspěvek od Petr.Vileta »

Pavel.Moravec píše:
Lukas.Novy píše:Ma nekdo pristup k db? Ma. Silny hash te nezachrani. Uzivatele si proste sami musi menit hesla dostatecne casto.
Zkus nutit uživatele si měnit hesla dostatečně často, a 90% z nich skončí se samými hesly typu "pirati2016" měněnými na "pirati2017".
A nebo s papírkem na monitoru :D

Řadový člen, stínový ministr švihlých nápadů a fórista

Fide, sed cui fidas, vide.
Věř, ale komu věříš měř.

(Perchta z Pernštejna - Bílá paní)

Uživatelský avatar
Lukas.Novy
Příznivec Pirátů – Jihomoravský kraj
Příspěvky: 21720
Registrován: 02 črc 2009, 22:45
Profese: auditor počítačové bezpečnosti
Bydliště: Brno
Dal poděkování: 5234 poděkování
Dostal poděkování: 12565 poděkování
Kontaktovat uživatele:

Re: Změna hashovacího algoritmu - bcrypt

Příspěvek od Lukas.Novy »

Prosim nove prichozi, aby si laskave precetli tema od zacatku.

Stando, co tedy? Shodnem se na tom, xe jedina spravna cesta je 2FA? Nebo co ma byt vysledkem tehle diskuse?
Stanislav.Stipl
Člen KS Královehradecký kraj
Příspěvky: 2067
Registrován: 04 úno 2012, 23:32
Profese: programátor
Dal poděkování: 1584 poděkování
Dostal poděkování: 3193 poděkování

Re: Změna hashovacího algoritmu - bcrypt

Příspěvek od Stanislav.Stipl »

2FA by byla fajn, ale neni realne ji zavadet pro vsechny uzivatele.

Vysledkem teto diskuze je bohuzel to, ze temer polovina uzivatelu nema heslo zahashovane takovym zpusobem, aby je to alespon castecne ochranilo v pripade uniku databaze. Navic k uniku databaze jiz mohlo v minulosti dojit, meli k ni pristup nejruznejsi lide zejo.

test

Uživatelský avatar
Lukas.Novy
Příznivec Pirátů – Jihomoravský kraj
Příspěvky: 21720
Registrován: 02 črc 2009, 22:45
Profese: auditor počítačové bezpečnosti
Bydliště: Brno
Dal poděkování: 5234 poděkování
Dostal poděkování: 12565 poděkování
Kontaktovat uživatele:

Re: Změna hashovacího algoritmu - bcrypt

Příspěvek od Lukas.Novy »

Stanislav.Stipl píše:Vysledkem teto diskuze je bohuzel to, ze temer polovina uzivatelu nema heslo zahashovane takovym zpusobem, aby je to alespon castecne ochranilo v pripade uniku databaze.
A pricinou je ze si uzivatele nezmenili heslo. Predstava, ze prehashovanim slo zajistit nejake lepsi bezpeci je naprosto zcestna. Prehashovani muzes udelat az pri dalsim prihlaseni a jedine, co tim ziskas je pocit dobre zabezpecnyho hesla, ktery ale muze utocnik davno znat. Tohle plati jak pri zmene, kterou sem provedl ja tehdy tak i pri tom, co ty navrhujes ted.

Demokracie je diskuse.
| ‒ | – | — | ― | … | „ | “ | ‚ | ‘ | » | « | ½ | ¼ | ¾ | × | ‰ | ® | © | ™ | Tel: 777-5-KRTEK

Odpovědět

Zpět na „Technický odbor“