tutorials.de Buch-Aktion 05/2012
ERLEDIGT
NEIN
ANTWORTEN
7
ZUGRIFFE
252
EMPFEHLEN
  • An Twitter übertragen
  • An Facebook übertragen
AUF DIESES THEMA
ANTWORTEN
  1. #1
    Registriert seit
    Jan 2002
    Ort
    hannover
    Beiträge
    277
    guden,

    folgendes: ich lege meine passwörter in der db mit hilfe von crypt($str, $salt) ab und vergleiche sie bei bedarf. nun will ich der paranoia halber gerne noch per cronjob täglich meinen $salt ändern. dafür müsste ich wiederum auch die passwörter in der db umschreiben. da man wohl nicht entcrypten kann, gibts da ne andere möglichkeit außer selbst nen algo zu dudeln?

    gruss ohio
     
    some food for thought ->
    http://www.geocities.com/tablizer

  2. #2
    Registriert seit
    Dec 2001
    Ort
    Bayern
    Beiträge
    5.806
    Blog-Einträge
    5
    Hm... also erstens gibt´s bei crypt kein zurück und zweitens weiß ich nicht, was das ändern des Schlüssels bringen soll... In welchem Fall wäre das denn von Nutzen?
     
    „Gib einem Menschen einen Fisch, und er wird für einen Tag satt. Lehre ihn Fischen, und er wird ein Leben lang satt.“
    “For every complex problem, there is an answer that is short, simple and wrong.”
    “Pessimism is safe, but optimism is a lot faster!”


    Aktuelles Coding Quiz: #17 - Wörter kreuz und quer

  3. #3
    Registriert seit
    Jan 2002
    Ort
    hannover
    Beiträge
    277
    ein analoges beispiel wäre sicherlich der banktresorschlüsselsatz, welcher in regelmäßigen zeitabständen geändert wird, falls $salt mal in falsche hände gerät, wie auch immer.
     
    some food for thought ->
    http://www.geocities.com/tablizer

  4. #4
    Registriert seit
    Jul 2001
    Ort
    Bayern
    Beiträge
    969
    Du musst aber sehr wichtige Sachen speichern . Aber ich denke auch, dass du einen Algo brauchst, der jeden DS einzeln ändert. Du könntest aber auch einfach einen sichereren Verschlüsselungsmechanismus wie Blowfish verwenden.
     

  5. #5
    Registriert seit
    Dec 2001
    Ort
    Bayern
    Beiträge
    5.806
    Blog-Einträge
    5
    Na ja, so analog ist das nicht... wenn jemand an den Salt kommt, nutzt ihm das gar nichts. Die Passwörter findet derjenige dadurch auch nicht leichter raus. Und selbst wenn er noch die gecrpyteten Hashes dazu haben würde - wieder Pustekuchen, als einzige Möglichkeit bleibt da nach wie vor ein Dictionary oder Brute-Force. Und das sollte man ja auch so unterbinden können...

    Da fällt mir eine etwas richtigere Bank-Analogie dazu ein:
    Aus lauter Angst um dein Geld lässt du dir von deiner Bank jeden Tag extra eine neue ec-Karte geben - es könnte ja sein, dass jemand deine in die Finger bekommt

    Der Witz dabei ist, dass die ohne Geheimzahl ja bekanntlich recht wertlos ist
     
    „Gib einem Menschen einen Fisch, und er wird für einen Tag satt. Lehre ihn Fischen, und er wird ein Leben lang satt.“
    “For every complex problem, there is an answer that is short, simple and wrong.”
    “Pessimism is safe, but optimism is a lot faster!”


    Aktuelles Coding Quiz: #17 - Wörter kreuz und quer

  6. #6
    Registriert seit
    Jan 2002
    Ort
    hannover
    Beiträge
    277
    pustekuchen is

    ne spass bei seite, oder doch nich, war eher mehr ein drang nach wissen, welches sich auf naive paranoia stütze

    *zurbankrenn*

    gruss ohio
     
    some food for thought ->
    http://www.geocities.com/tablizer

  7. #7
    Registriert seit
    Dec 2001
    Ort
    Hannover
    Beiträge
    4.234
    *häck**häck**häck**häck*

    *hähä* Dein $salt ist: 21
     

  8. #8
    Registriert seit
    Jan 2002
    Ort
    hannover
    Beiträge
    277
    äähhm... nicht mehr. :%
     
    some food for thought ->
    http://www.geocities.com/tablizer

Ähnliche Themen

  1. Doppel-Hashing Wörterbuch struct->klasse
    Von Krikus im Forum C/C++
    Antworten: 2
    Letzter Beitrag: 29.05.09, 16:18
  2. Extendable Hashing in C++
    Von Meiki Jay im Forum C/C++
    Antworten: 2
    Letzter Beitrag: 12.05.09, 16:14
  3. Antworten: 13
    Letzter Beitrag: 07.11.04, 21:58
  4. MD5 Hashing wie es?
    Von Wolfman im Forum Java
    Antworten: 1
    Letzter Beitrag: 04.05.04, 21:52