Показаны сообщения с ярлыком security. Показать все сообщения
Показаны сообщения с ярлыком security. Показать все сообщения

2014/01/30

hash(salt + password) vs hash(password + salt)

http://habrahabr.ru/post/210760/#comment_7257224


Loki3000,30 января 2014 в 13:08#
злоумышленник может предвычислить заранее хеш(соль) и далее считать хеш(соль)+хеш(пароль) уже куда быстрее (практически с той же скоростью, что и просто хеш(пароль))

А можно этот момент более подробно? Я не понял как поможет вычисление хаша соли при поиске хэша соли+пароля

torkve,30 января 2014 в 13:18#
Например, md5 действует последовательно. То есть, когда вы считаете хэш от каких-то данных, это можно представить в виде:

hasher = new MD5Hash()
for piece in data:
hasher.feed(piece)
return hasher.getvalue()
Соответственно, при каждой «кормёжке» объекта хэшера данными, он вычисляет следующее состояние хэша. Если данные всегда начинаются с известной соли, то можно в качестве начального состояния хэшера брать всегда одинаковый хэшер (с заданным состоянием), куда уже скормили соль, и просто перебирать пароли, как будто соли нет вообще.

2011/10/24

Защита сетевого сервиса *nix от перебора пароля

2009/09/14

Инь Фу Во

Однажды Сисадмин захотел установить в локальной сети сканер безопасности.
Инь Фу Во сказал:
– Не делай этого.
– Но почему?
– В нашей сети сто компьютеров. Сканер найдёт тебе по две-три уязвимости на каждом из них.
– Ну, да, найдёт...
– А что ты будешь делать с этими уязвимостями?
Сисадмин задумался и ничего не ответил Учителю. Сканер безопасности он не поставил.

Суждения об информационной безопасности мудреца и учителя Инь Фу Во, записанные его учениками

http://infowatch.livejournal.com/tag/Инь+Фу+Во

Замечательные притчи! и ЖЖ отличный.