- carlcolt blogja
- A hozzászóláshoz be kell jelentkezni
- 2071 megtekintés
Hozzászólások
Vagy egy DES blokkban.
- A hozzászóláshoz be kell jelentkezni
https://www.nemzetimobilfizetes.hu/: min 6, max 30 karakter, oks akkor 30, jelszótároló elbírja
Android app: jelszó max 12 karakter, agyf*x...
- A hozzászóláshoz be kell jelentkezni
Engem a speciális (de ascii) karakterek tiltása szokott felidegesíteni, sose értem, hogy a rendszer melyik része nem bír el azokkal a karakterekkel.
- A hozzászóláshoz be kell jelentkezni
Engem meg az, amikor kötelező egy kisbetű, egy nagybetű, egy számjegy és egy speciális karakter. Talán az Émász ellenőrzője szerint az "Ab1$Cd2~" erősebb jelszó, mint a "HorseStapleCorrectTrumpet". Amikor meg ezt megírtam, jött a robotválasz, mi szerint "kötelező egy kisbetű, egy nagybetű, egy számjegy és egy speciális karakter".
--
Fight / For The Freedom / Fighting With Steel
- A hozzászóláshoz be kell jelentkezni
Persze, mert aki szarik bele az egészbe (=szinte mindenki, aki nem informatikus, de sokan közülük is), azok nem gondolnak bele ilyenbe, azoknál egyszerűbb így kikényszeríteni.
----------------
Lvl86 Troll, "hobbifejlesztő" - Think Wishfully™
- A hozzászóláshoz be kell jelentkezni
És itt jön képbe a szokásos mantra: az iskolában...
--
Fight / For The Freedom / Fighting With Steel
- A hozzászóláshoz be kell jelentkezni
Uh, a DiákhitelDirekt is ilyen. Ráadásul sehol nem írják le, mi kell nekik, csak miután elküldted a formot, jön a hibaüzenet, hogy még rakjál bele ezt is, meg azt is. Meg ne legyen ugyanaz, mint amit két éve használtál (na, erre viszont kíváncsi lennék, hogy vajon hash alapján mondják meg, hogy te ezt a jelszót már használtad, vagy plain textben van az egész.)
De ezt a „HorseStapleCorrectTrumpet” sosem értettem. Vagy nekem nagyon erős logikai csúsztatásnak tűnik, hogy az xkcd-s szerző elfeledkezik arról, hogy ez négy szó, s akkor máris nem 2^44, hanem csak x^4 a variációk száma.
--
blogom
- A hozzászóláshoz be kell jelentkezni
ha 10000 szoval szamolunk (8 eves szintje), akkor 10000**4 = 10E16
--
NetBSD - Simplicity is prerequisite for reliability
- A hozzászóláshoz be kell jelentkezni
A sohasem alvó banknál meg épp, hogy mindegy a kis/nagy betű...
- A hozzászóláshoz be kell jelentkezni
Annál biztos, mert valószínűleg minden valamire való dictionaryben benne van :)
- A hozzászóláshoz be kell jelentkezni
90^8/100000^4 = 0.00004 ... van vmi kapcsolodo xkcd is ;]
- A hozzászóláshoz be kell jelentkezni
Akkor tegyünk hozzá egy "s"-t, és máris nincsen. :)
--
Fight / For The Freedom / Fighting With Steel
- A hozzászóláshoz be kell jelentkezni
Na arról a tiltásról még rosszabb jut eszembe: miért csak 8 "betűvagyszám" karakter lehet a jelszavam és miért nem lehet az a jelszavam, hogy
x'); SELECT username, password FROM users; --
?
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Egyébként bármennyire is hihetetlen, nem minden esetben opció a tényleg visszafejthetetlen jelszó. Pl. amikor össze kell kapcsolni több rendszert.
----------------
Lvl86 Troll, "hobbifejlesztő" - Think Wishfully™
- A hozzászóláshoz be kell jelentkezni
Ott is megoldhatónak kell lennie, ne vicceljünk már. Nehogy már ne lehessen autentikálni rendesen egy tokent, csak mert egy sózott hash van benne plain text jelszó helyett.
- A hozzászóláshoz be kell jelentkezni
Konkrét példák, amivel szívtunk:
Adott egy webshop, SHA1-el tárolt jelszavakkal. Adott egy ERP rendszer, utólag lett a webshop mögé rakva. Az ERP rendszer képes kezelni az összes regisztrációval kapcsolatos dolgokat, adott volt a teljesen jogos igény, hogy szükség esetén onnan is tudjanak az userek jelszót változtatni. Az ERP rendszer egy 3rd party fejlesztés, nem tudunk (és még inkább: nem is akarunk) belenyúlni. Az ERP rendszer MD5-tel titkosítja a jelszavakat.
Ezt a problémát még sikerült abszolválni azzal, hogy ha az ERP-ben változott utoljára a jelszó, akkor átvesszük az MD5-ös hasht és azt is elfogadjuk, ha nem SHA1-es hash van. (Szerencsére ugye a CHAR(40) mezőbe belefér.)
Következő challenge: hozzánk került egy másik cég adatbázisa, szerencsére ugyanazt az ERP rendszert használták, így az átvétel nem okozott nagy nehézséget. Persze, meg kellett oldani, hogy elfogadjuk a másik rendszer régi jelszavát is. Ha valami számunkra ismeretlen módon lett volna sózva vagy rendszerenként tök egyedi módon, vagy egyedi sóval (anélkül meg mi értelme, ugye...), neadj'isten valamilyen cégadattal, licenckulccsal összefüggő módon, a feladat határozottan nehezedett volna.
...ééés ami meg is történt. Másik cég, webshopjukból kellett volna adatokat átvenni. A webshop egy szolgáltatásként árult termék, kódját a büdös életben nem láttuk, egy db dumpot kaptunk, ahol sóvzva, keverve-kavarva voltak a jelszavak. Szerencsére a rendszer fejlesztői elérhetőek voltak és voltak olyan jó fejek, hogy elmondták a pontos metodikát, így újra tudtuk implementálni.
Végeredmény? Weboldalunkon 4 féle módon fogadunk el jelenleg jelszavakat. Megoldható volt, csak annyira nem szép.
Viszont ha nem saját webshopunk lenne, hanem teszem azt az ERP rendszerhez megvásárolható webshop rendszert használnánk, a feladat nagyjából a megoldhatatlan kategória lenne a második esetben. Vagy akár akkor is, ha a saját webshopunkról akarnánk átállni. Mert az ERP fejlesztőinek nem érdekük ilyen egyedi gányolásokkal hátráltatni a saját munkájukat.
Persze, mondhattuk volna azt is, hogy regisztráljon újra a kedves vevő, csak annyira nem túl professzionális hatást keltő megoldás egy beolvadó és/vagy újraalapuló cégnél. Ezzel szemben mi van? Security szempontok, amely az ügyfél jelszavát védi az adatok kikerülése, illetéktelen kezébe kerülése esetén. Na, most itt két eset játszik:
- belső adatlopás: ha IT-s, az gáz, nyilván azonnali faszkorbács és tarkonlövés. Ha nem IT-hez tartozik... Nos, sokkal értékesebb adatokat is tud lopni mint egy jelszó listát.
- külső adatlopás: ez szintén az az eset, ahol a kikerült jelszavak lesznek a legkisebb problémánk.
Szóval szép meg jó ez az egész jelszó hashelés, csak megint érzek benne egy ordas nagy aránytévesztést. Kapcsolódó XKCD: http://xkcd.com/1200/
----------------
Lvl86 Troll, "hobbifejlesztő" - Think Wishfully™
- A hozzászóláshoz be kell jelentkezni
Szerinted mondjuk a Pidgin hogyan tárolja a jelszavakat az egyes accountokhoz?
https://developer.pidgin.im/wiki/PlainTextPasswords
- A hozzászóláshoz be kell jelentkezni
Es le is irjak, hogy miert.
- A hozzászóláshoz be kell jelentkezni
Pont ezt néztem én is.
Paypal-nél max 20 karakter vagy ilyesmi.
Nem túl bizalomgerjesztő, de hátha valaki meg tudja magyarázni.
- A hozzászóláshoz be kell jelentkezni
Kicsit más jellegű, de nekem a UPC-vel volt egy aranyos kérdő tekintet pillanatom. Email fiók jelszóváltoztatásánál folyamatosan jött a "SEQUENCE DETECTED" hiba. Néztem, mint borjú... Aztán hosszú idő után jött Pickard kapitány: már egy három karakteres sorozat is SEQUENCE, amit nem fogadnak el :))) Pl.: Pistike123 -> 123 miatt hibára megy, 321-nél is :D
- A hozzászóláshoz be kell jelentkezni
Az én jelszavaim általában 13-18 karakteresek. Van is bajom velük sok helyen...
-------------
Command line Russian roulette:
[ $[ $RANDOM % 6 ] == 0 ] && rm -rf / || echo *Click*
- A hozzászóláshoz be kell jelentkezni
LastPassom van, erős jelszavakat használok, de fingom nincs, hány karakteresek. :)
- A hozzászóláshoz be kell jelentkezni
Telenor Online-nál ha jól emlékszem 6 számjegy lehet a "jelszó". Kíváncsi vagyok hány embernél 111111 vagy 123456
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni