Email or username:

Password:

Forgot your password?
Top-level
Alexey Skobkin

@cofob
Ну тогда это как бы не мешает устраивать переборы по радужным таблицам, просто их придётся генерировать самостоятельно, но зато по ним можно проверять сразу всю слитую базу.

9 comments
DELETED

@skobkin
От радуги это не защитит, но ведь я выше описал вариант использования. Повторю: защита от слива по пути, через все хопы идёт мешанина хэша. Юзер спокоен, потому что сервер не знает его пароля в plain text и никак не может узнать.

Alexey Skobkin

@cofob
А какую проблему это решает?
Ну вот узнал сервер твой пароль в plain text, прохэшировал с солью и забыл.
В чём беда?

От перехвата по дороге это не помогает потому что если сервер проводит аутентификацию по хэшу, то перехвативший знает этот хэш.

DELETED

@skobkin
Знает хэш != знает пароль. Если он знает пароль то это уже проблема другого порядка. Если утекет хэш то утекет только аккаунт от этого сервиса, а пароль может использоваться на нескольких сервисах.

А насчет того что сервер прохэшил и забыл, ты в этом точно уверен? Уверен в том что сервис не складывает все пароли в отдельную базу? Допустим бренду ты доверяешь, а если сервер взломан?

Alexey Skobkin

@cofob
Ты сейчас смешиваешь личную политику безопасности пользователя и политики безопасности сервиса, которым абсолютно похер взломают ли ещё чей-то аккаунт после взлома аккаунта у них.

Личная часть со стороны пользователя решается уникальными паролями. К проблеме передачи по сети или хранения в БД это не имеет никакого отношения.

DELETED

@skobkin
Разве будет лишним то что сервис не знает пароля? Мне кажется нет.

Alexey Skobkin

@cofob
С точки зрения сервиса этот вопрос бессмысленен.
А с точки зрения пользователя - несколько глуповат. Потому что это полезно только если у тебя одинаковые пароли. А это мягко говоря уже повод беспокоиться.

DELETED

@skobkin
Да и как ты проверишь то по радуге? Она тут неприменима, потому что есть соль, то есть брутить можно только 1 пароль.

Alexey Skobkin

@cofob
Радуга применима в том смысле, что она может быть предгенерирована. Просто её генерация заметно дороже, но всё ещё возможна.

🕉

@skobkin @cofob
А можно солить еще несколько раз, количество известно только серверу

Go Up