Kezdőoldal » Számítástechnika » Programozás » Jelszavak biztonságos tárolása...

Jelszavak biztonságos tárolása jó-e így? Lehet-e hátulütője?

Figyelt kérdés

Szeretném biztonságos módon tárolni a felhasználók jelszavát. Ehhez egy MD5 hash-t használok, melyet a megadott jelszóból, a regisztráció pontos idejéből (amelyet szintén tárolok) valamint egy salt összefűzéséből kapok meg. Ez garantálja, hogy a hash alapját képző string biztosan tartalmazzon mindenféle karaktert, valamint a regisztráció idejének közbeiktatásával azt is elkerülöm, hogy az azonos jelszót használó felhasználók kiszűrhetőek legyenek az adatbázisból.


Első blikkre ez nem is jelent semmiben sem problémát (minden adat ismert autentikációkor), viszont nem vagyok benne 100%-ig biztos. Lehet ennek valami hátulütője, ami nem szembeötlő?



2014. szept. 13. 18:05
 1/9 anonim ***** válasza:
Most nem tudom, hogy hallottál-e róla, de az MD5-öt szanaszét törték, jobb helyeken már nem használják.
2014. szept. 13. 18:37
Hasznos számodra ez a válasz?
 2/9 uno20001 ***** válasza:

"valamint a regisztráció idejének közbeiktatásával azt is elkerülöm, hogy az azonos jelszót használó felhasználók kiszűrhetőek legyenek az adatbázisból."

Miért akarod elkerülni, hogy az azonos jelszót használó felhasználókat ki lehessen szűrni?

---

Szerintem használj mondjuk SHA-512-t.

2014. szept. 13. 18:39
Hasznos számodra ez a válasz?
 3/9 A kérdező kommentje:
Készítenek "pár" regisztrációt gyakori jelszavakkal és ha bármilyen módon hozzáférnek az adatbázishoz, akkor megtudhatják néhány felhasználó jelszavát egyszerű összehasonlítással.
2014. szept. 13. 18:41
 4/9 coopper ***** válasza:

Szia.


Mint már fentebb irták az MD5 nem biztonságos (Ha az adatbázisod kikerül az internetre akkor hiába van "sózva" a dolog, bár modjuk a sózás algoritmusától is függ az egész) szivárványtáblákkal pillanatok alatt viszafejthetőek az MD5 HASH-ként tárolt jelszavak.


Ezt is irták fentebb : Használd a SHA512-es algoritmust.


Sok sikert.

Üdv.

2014. szept. 13. 19:24
Hasznos számodra ez a válasz?
 5/9 anonim ***** válasza:

MD5 nagyon nagyon nagyon rossz erre a célra, és az SHA sem jelszavak hash-elésére lett kitalálva.

Helyettük használd mondjuk a bcrypt algoritmust.

2014. szept. 13. 19:32
Hasznos számodra ez a válasz?
 6/9 uno20001 ***** válasza:
0%

"bármilyen módon hozzáférnek az adatbázishoz"

Hát...ha így gondolkodsz, az már rossz.

2014. szept. 13. 20:03
Hasznos számodra ez a válasz?
 7/9 anonim ***** válasza:
# 6 NEM, pont hogy az a rossz, ha ebbe nem gondol bele.
2014. szept. 13. 20:04
Hasznos számodra ez a válasz?
 8/9 A kérdező kommentje:

#6

Az adatbázis nem általam menedzselt szerveren van, így semmilyen ráhatásom nincs. Ami tovább rontja a helyzetet, hogy nem egyedül használom a szervert, így ez némi plusz biztonsági kockázatot jelent.

Nem állambiztonsági anyagokat fogok tárolni, de azért azt sem szeretném, ha minden vérpistike képes lenne a dumpolt adatbázisból értékes anyagokat kinyerni.


Az MD5-öt lecseréltem SHA-512-re.

2014. szept. 13. 20:08
 9/9 uno20001 ***** válasza:

#7, #8:

Nos, szóval az előző üzenetemmel arra céloztam, hogy nem így kell kezdeni, hanem úgy, hogy az adatbázis már 100%-osan (na jó annyi úgysem lehet) védett, tehát minden ott megtehető intézkedés meg lett csinálva. És a PHP-ban már csak az arra vonatkozó biztonsági dolgokkal kell foglalkozni. De így, hogy nem saját, így tekintsd semmisnek az előző válaszom.


(Én arra gondoltam, hogy saját, esetleg VPS-en van a szerver.)

---


U.I.: Miért kell a dátum is? Miért nem elég a só? Attól nem lesz erősebb egy hash, hogy többféle karakter van benne.)

2014. szept. 13. 22:11
Hasznos számodra ez a válasz?

Kapcsolódó kérdések:




Minden jog fenntartva © 2024, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu

A weboldalon megjelenő anyagok nem minősülnek szerkesztői tartalomnak, előzetes ellenőrzésen nem esnek át, az üzemeltető véleményét nem tükrözik.
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!