<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Komentarze do: Dlaczego warto solić hasła?</title>
	<atom:link href="http://www.beldzio.com/dlaczego-warto-solic-hasla/feed" rel="self" type="application/rss+xml" />
	<link>http://www.beldzio.com/dlaczego-warto-solic-hasla</link>
	<description>Bełdziowe spojrzenie na aplikacje internetowe</description>
	<lastBuildDate>Sun, 18 Jul 2010 10:10:57 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
	<item>
		<title>Autor: Michał Ławicki</title>
		<link>http://www.beldzio.com/dlaczego-warto-solic-hasla/comment-page-1#comment-853</link>
		<dc:creator>Michał Ławicki</dc:creator>
		<pubDate>Fri, 26 Feb 2010 21:09:33 +0000</pubDate>
		<guid isPermaLink="false">http://www.beldzio.com/?p=344#comment-853</guid>
		<description>he he :) pisałem, że mam do tego serwisu dostęp co nie znaczy, że wyszedł spod mojego palca ;P

a co do skomplikowania loginu tak samo jak hasła to chyba z tym najlepiej radzą sobie serwisy, którego targetem są dziewczyny do 16 roku życia ;-))</description>
		<content:encoded><![CDATA[<p>he he :) pisałem, że mam do tego serwisu dostęp co nie znaczy, że wyszedł spod mojego palca ;P</p>
<p>a co do skomplikowania loginu tak samo jak hasła to chyba z tym najlepiej radzą sobie serwisy, którego targetem są dziewczyny do 16 roku życia ;-))</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: Borys Łącki</title>
		<link>http://www.beldzio.com/dlaczego-warto-solic-hasla/comment-page-1#comment-852</link>
		<dc:creator>Borys Łącki</dc:creator>
		<pubDate>Fri, 26 Feb 2010 16:26:55 +0000</pubDate>
		<guid isPermaLink="false">http://www.beldzio.com/?p=344#comment-852</guid>
		<description>I teraz każdy pisze crawlery do serwisów, które masz na swojej stronie w temacie &quot;ostatnie prace&quot; w celu znalezienia tych 5% ;]

Należałoby wymuszać na użytkowniku aby login był tak skomplikowany jak nakłada się na zasady tworzenia haseł - wtedy na pewno hasło ustawi sobie proste i nigdy login i hasło nie będą takie same ;]]</description>
		<content:encoded><![CDATA[<p>I teraz każdy pisze crawlery do serwisów, które masz na swojej stronie w temacie &#8222;ostatnie prace&#8221; w celu znalezienia tych 5% ;]</p>
<p>Należałoby wymuszać na użytkowniku aby login był tak skomplikowany jak nakłada się na zasady tworzenia haseł &#8211; wtedy na pewno hasło ustawi sobie proste i nigdy login i hasło nie będą takie same ;]]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: Michał Ławicki</title>
		<link>http://www.beldzio.com/dlaczego-warto-solic-hasla/comment-page-1#comment-848</link>
		<dc:creator>Michał Ławicki</dc:creator>
		<pubDate>Wed, 10 Feb 2010 23:26:18 +0000</pubDate>
		<guid isPermaLink="false">http://www.beldzio.com/?p=344#comment-848</guid>
		<description>wszystko zależy od targetu serwisu; z ciekawości  przed dodaniem notki sprawdziłem w jednym z serwisów, do których mam dostęp i wyszło w granicach 5%</description>
		<content:encoded><![CDATA[<p>wszystko zależy od targetu serwisu; z ciekawości  przed dodaniem notki sprawdziłem w jednym z serwisów, do których mam dostęp i wyszło w granicach 5%</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: Kamil Brenk</title>
		<link>http://www.beldzio.com/dlaczego-warto-solic-hasla/comment-page-1#comment-847</link>
		<dc:creator>Kamil Brenk</dc:creator>
		<pubDate>Wed, 10 Feb 2010 23:14:06 +0000</pubDate>
		<guid isPermaLink="false">http://www.beldzio.com/?p=344#comment-847</guid>
		<description>Pytanie, jak wiele osób podaje taki sam login i hasło? Faktycznie, zabezpieczenie się przed takim postępowaniem jest banalnie proste. Jednak nigdy nie wpadłem na pomysł, by ktoś mógł zrobić coś takiego - przez co nigdy nie napisałem takiego zabezpieczenia. Trza by przetestować, warte sprawdzenia z czystej ciekawości :)</description>
		<content:encoded><![CDATA[<p>Pytanie, jak wiele osób podaje taki sam login i hasło? Faktycznie, zabezpieczenie się przed takim postępowaniem jest banalnie proste. Jednak nigdy nie wpadłem na pomysł, by ktoś mógł zrobić coś takiego &#8211; przez co nigdy nie napisałem takiego zabezpieczenia. Trza by przetestować, warte sprawdzenia z czystej ciekawości :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: Michał Ławicki</title>
		<link>http://www.beldzio.com/dlaczego-warto-solic-hasla/comment-page-1#comment-844</link>
		<dc:creator>Michał Ławicki</dc:creator>
		<pubDate>Mon, 08 Feb 2010 15:59:56 +0000</pubDate>
		<guid isPermaLink="false">http://www.beldzio.com/?p=344#comment-844</guid>
		<description>gwoli ścisłości szersze wyjaśnienie powyższego komcia:

mamy tabelkę

id &#124; username &#124; password &#124; salt

password = md5( haslo_usera + hash )

w powyższym przypadku napastnik znając sól oraz sposób tworzenie skrótu hasła może bez problemu wykonać atak brute-force na dowolne konto. pojawiającym się utrudnieniem jest konieczność dla każdego sprawdzanego hasła generować &lt;em&gt;n&lt;/em&gt; skrótów, gdzie &lt;em&gt;n&lt;/em&gt; to liczba użytkowników</description>
		<content:encoded><![CDATA[<p>gwoli ścisłości szersze wyjaśnienie powyższego komcia:</p>
<p>mamy tabelkę</p>
<p>id | username | password | salt</p>
<p>password = md5( haslo_usera + hash )</p>
<p>w powyższym przypadku napastnik znając sól oraz sposób tworzenie skrótu hasła może bez problemu wykonać atak brute-force na dowolne konto. pojawiającym się utrudnieniem jest konieczność dla każdego sprawdzanego hasła generować <em>n</em> skrótów, gdzie <em>n</em> to liczba użytkowników</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: Michał Ławicki</title>
		<link>http://www.beldzio.com/dlaczego-warto-solic-hasla/comment-page-1#comment-843</link>
		<dc:creator>Michał Ławicki</dc:creator>
		<pubDate>Mon, 08 Feb 2010 01:20:55 +0000</pubDate>
		<guid isPermaLink="false">http://www.beldzio.com/?p=344#comment-843</guid>
		<description>solić też trzeba z głową, żeby nie okazało się, że zupa była za słona ;-) najprostszym i zapewne najczęściej spotykanym sposobem solenia z wykorzystaniem unikalnej soli dla usera jest wrzucenie do tabelki dodatkowej kolumny z zapisaną wartością soli - i tu pojawia się pytanie: co daje nam takie rozwiązanie w przypadku SQLi, szczególnie, że zapewne ~100 % osób dodaje sól po haśle</description>
		<content:encoded><![CDATA[<p>solić też trzeba z głową, żeby nie okazało się, że zupa była za słona ;-) najprostszym i zapewne najczęściej spotykanym sposobem solenia z wykorzystaniem unikalnej soli dla usera jest wrzucenie do tabelki dodatkowej kolumny z zapisaną wartością soli &#8211; i tu pojawia się pytanie: co daje nam takie rozwiązanie w przypadku SQLi, szczególnie, że zapewne ~100 % osób dodaje sól po haśle</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: MWL</title>
		<link>http://www.beldzio.com/dlaczego-warto-solic-hasla/comment-page-1#comment-842</link>
		<dc:creator>MWL</dc:creator>
		<pubDate>Mon, 08 Feb 2010 01:09:12 +0000</pubDate>
		<guid isPermaLink="false">http://www.beldzio.com/?p=344#comment-842</guid>
		<description>Ja osobiście zawsze solę hasło hashem generowanym dla każdego użytkownika. Przydatna sprawa, bo to o wiele trudniej złamać, no i dzięki temu nie mam żadnych problemów.</description>
		<content:encoded><![CDATA[<p>Ja osobiście zawsze solę hasło hashem generowanym dla każdego użytkownika. Przydatna sprawa, bo to o wiele trudniej złamać, no i dzięki temu nie mam żadnych problemów.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
