Nie zgadzam się z autorem.
"Dlatego apeluję: nie dajmy się zwariować niedouczonym Adminom, którzy wymagają od nas "bezpiecznych" haseł do forów dyskusyjnych, e-banków albo elektronicznej rejestracji w przychodni lekarskiej bo w tych miejscach to nie siła i moc hasła jest dla bezpieczeństwa naprawdę istotna!"
Dlaczego na hasłach użytkowników w serwisach internetowych winno się stosować metodę skrótu? Ponieważ baza danych haseł jest DOSTĘPNA Z POZIOMU INTERNETU. Co za tym idzie - potencjalny atakujący może uzyskać nieautoryzowany dostęp do w/w bazy i zrobić dumpa. Co dalej? W momencie, gdy hasła nie są hashami tylko czystym tekstem robi się nieciekawie. Gro użytkowników internetu posiada jedno lub kilka haseł, których używa w kilku miejscach. Dalej chyba nie muszę o tym opowiadać.
Dlatego też hasła w bazach po pierwsze są hashowane, po drugie zaś dobrym obyczajem jest 'solić' podane przez użytkownika hasło. Im prostsze hasło tym łatwiej jego skrót odkodować (znaleźć dla niego kolizję).
W czasach dużych mocy obliczeniowych proste hasła bywają najsłabszym ogniwem nie wiem jak bardzo zabezpieczonego systemu. Używanie frazy 'qwerty' czy 'dupa123' do zabezpieczenia zaszyfrowanego woluminu mija się z celem.
Czas dopić kawę.
30.01.2011 13:20