localhorst: MD5-Sicherheit

Beitrag lesen

Tach!

du hast aber gelesen, worauf geantwortet wurde?

Nicht alles. Ok, das Argument gegen ein Speichern der Länge kam schon. Trotzdem bleibt die Frage, wie soll an der Länge erkannt werden, ob es ein falsches Passwort ist, wenn die Länge aus Gründen besser nicht gespeichert wird?

Wenn man anhand der falschen Länge einen Angriff erkennen möchte, müsste man die Länge speichern und davon ausgehen, dass die Datenbank nicht gestohlen wurde. Aber wenn man davon ausgeht, dass sie vor Diebstahl sicher ist, könnte man gleich Klartext speichern. Sie per Hashing so zu gestalten, dass sie im Diebstahlfall unbauchbar ist, aber gleichzeitig Informationen zu speichern, die das Ermitteln des Passwortes erleichtern, da widersprechen sich die Interessenslagen. Angriffe muss man anders erkennen als an der Länge des probierten Strings.

Ich schrieb extra: in einer eigenen Tabelle (aka Datenbank).
Aber jemand, der die Tabelle mit den Passworthashes stehlen kann, wird ohnehin (Voll)Zugriff aufs System haben.

IMHO ist die Behauptung, dass Datenbanken gestohlen wurden, nur eine Schutzbehauptung der Betreiber, weil sie die damit verbundenen Daten in Wirklichkeit teuer verkauft haben.

Mit einer separaten Speicherung der Passwortlänge oder besser eines zusätzlichen Hash-Verschlüsselungskeys kann man jedenfalls die Sicherheit erhöhen, wenn derjenige, der die Hashes hat nicht ohnehin gleich das Verifizierungsmodul patchen kann.

Welche (a)sozialen Plattformen verlangen eigentlich in geeigneten Abständen die Neusetzung des Passwortes? Und welche behandeln auch den Anmeldenamen als Geheimnis? Das machen mWn noch nicht einmal die Banken.

Alle theoretischen Ansätze sind aber obsolet, wenn die Pseudoprofis noch nicht einmal die einfachsten Möglichkeiten für Sicherheitsgewinn ausschöpfen.

LG
localhorst

0 51

Attachment als base64 encoded wieder dekodieren?

Klaus1
  • php
  • programmiertechnik
  1. 0
    Der Martin
    1. 1
      Rolf B
      1. 0
        localhorst
        • php
        • programmiertechnik
        • verschlüsselung
      2. 0
        Felix Riesterer
        1. 0
          Der Martin
          1. 0
            Rolf B
            1. 0
              Gunnar Bittersmann
              1. 0
                kai345
              2. 0
                Rolf B
            2. 0

              Gips

              Der Martin
              • humor
            3. 0
              localhorst
              • php
              • programmiertechnik
              • verschlüsselung
              1. 0
                Rolf B
                1. 0
                  localhorst
                  1. 0
                    Rolf B
                    1. 0

                      Attachment als base64 encoded wieder dekodieren? Migration?

                      localhorst
                      • php
                      • verschlüsselung
                      1. 0
                        Rolf B
                        1. 0
                          localhorst
                          • php
                          • sicherheit
                          • verschlüsselung
                    2. 2
                      Raketenerklärbär
                      1. 0
                        localhorst
                        • programmiertechnik
                        • sicherheit
                        • verschlüsselung
                      2. 3
                        Rolf B
                        1. 0

                          MD5-Sicherheit

                          localhorst
                          • programmiertechnik
                          • sicherheit
                          • verschlüsselung
                          1. 0
                            Raketentester
                            1. 0
                              Rolf B
                          2. 0
                            Raketenwilli
                            1. 0
                              localhorst
                              1. 0
                                Rolf B
                                1. 0
                                  dedlfix
                                  1. 0
                                    Rolf B
                                    1. 0
                                      dedlfix
                                      1. -1
                                        localhorst
                                        1. 0
                                          Raketenpsychoedukationsbevollmächtigter
                                          1. 0
                                            localhorst
                                            1. 0
                                              Raketenpsychoedukationsbevollmächtigter
                                              1. 0
                                                Matthias Apsel
                                                • sonstiges
                                                1. 0
                                                  Felix Riesterer
                                                2. -1

                                                  „dünnhäutig“ vers. Psychoedukation

                                                  Raketenpsychoedukationbeauftragter
                                                  1. 0
                                                    Rolf B
                                                    1. -1
                                                      Raketenpsychoedukationbeauftragter
                                                      1. 0
                                                        Matthias Apsel
                                                      2. 0
                                                        Rolf B
                                                        1. 0

                                                          Issjaallesgut

                                                          Raketenpsychoedukationbeauftragter
                                              2. 0

                                                Tut mir leid

                                                localhorst
                                                • menschelei
                                                1. 0
                                                  Rolf B
                                        2. 2
                                          Gunnar Bittersmann
                                          1. 0

                                            Gesichtsmaske

                                            Der Martin
                                            • corona
                                            • menschelei
                                            1. 0
                                              Gunnar Bittersmann
                                              1. 0
                                                Der Martin
                        2. 0
                          Der Martin
            4. 0
              Linuchs
  2. 0
    localhorst
    • e-mail
    • php
    • programmiertechnik