<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Komentarze do: Dynamiczne logowanie</title>
	<atom:link href="http://www.beldzio.com/dynamiczne-logowanie/feed" rel="self" type="application/rss+xml" />
	<link>http://www.beldzio.com/dynamiczne-logowanie</link>
	<description>Bełdziowe spojrzenie na aplikacje internetowe</description>
	<lastBuildDate>Wed, 23 Nov 2011 11:05:26 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.1</generator>
	<item>
		<title>Autor: Michał Ławicki</title>
		<link>http://www.beldzio.com/dynamiczne-logowanie/comment-page-1#comment-1020</link>
		<dc:creator>Michał Ławicki</dc:creator>
		<pubDate>Mon, 11 Jul 2011 10:35:02 +0000</pubDate>
		<guid isPermaLink="false">http://localhost/wordpress/?p=58#comment-1020</guid>
		<description>Jak najbardziej można, tyle że w tym poście skupialiśmy się na rozwiązaniach &quot;wewnętrznych&quot;. Jeśli chodzi o serwisy typu reCaptcha istnieją dedykowane serwisy wspierające ich &quot;łamanie&quot;.</description>
		<content:encoded><![CDATA[<p>Jak najbardziej można, tyle że w tym poście skupialiśmy się na rozwiązaniach &#8222;wewnętrznych&#8221;. Jeśli chodzi o serwisy typu reCaptcha istnieją dedykowane serwisy wspierające ich &#8222;łamanie&#8221;.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: tr!ckle</title>
		<link>http://www.beldzio.com/dynamiczne-logowanie/comment-page-1#comment-1019</link>
		<dc:creator>tr!ckle</dc:creator>
		<pubDate>Mon, 11 Jul 2011 10:32:10 +0000</pubDate>
		<guid isPermaLink="false">http://localhost/wordpress/?p=58#comment-1019</guid>
		<description>Moim zdaniem już lepiej wrzucić re-Captcha&#039;ę Wówczas żaden algorytm (przynajmniej o takim nie słyszałem) tego nie złamie, a wątpie czy przy brute force chciałoby się komukolwiek za każdym razem przepisywyać kod z obrazka. Choć to trochę bardziej uciążliwe dla userów - no ale coś za coś :)</description>
		<content:encoded><![CDATA[<p>Moim zdaniem już lepiej wrzucić re-Captcha&#8217;ę Wówczas żaden algorytm (przynajmniej o takim nie słyszałem) tego nie złamie, a wątpie czy przy brute force chciałoby się komukolwiek za każdym razem przepisywyać kod z obrazka. Choć to trochę bardziej uciążliwe dla userów &#8211; no ale coś za coś :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: Michał Ławicki</title>
		<link>http://www.beldzio.com/dynamiczne-logowanie/comment-page-1#comment-881</link>
		<dc:creator>Michał Ławicki</dc:creator>
		<pubDate>Thu, 01 Apr 2010 22:37:55 +0000</pubDate>
		<guid isPermaLink="false">http://localhost/wordpress/?p=58#comment-881</guid>
		<description>Powyższa metoda to tylko przykład, że w prosty sposób można sprawić, aby proces logowania był mniej &quot;standardowy&quot;, a co za tym idzie trudniejszy do złamania. Co do brute-force to bez względu na to w jaki sposób użytkownik się loguje powinniśmy wziąć pod uwagę ograniczenie ilości błędnych logować, ale to już nie jest tematem powyższej notki :)</description>
		<content:encoded><![CDATA[<p>Powyższa metoda to tylko przykład, że w prosty sposób można sprawić, aby proces logowania był mniej &#8222;standardowy&#8221;, a co za tym idzie trudniejszy do złamania. Co do brute-force to bez względu na to w jaki sposób użytkownik się loguje powinniśmy wziąć pod uwagę ograniczenie ilości błędnych logować, ale to już nie jest tematem powyższej notki :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: Firemark</title>
		<link>http://www.beldzio.com/dynamiczne-logowanie/comment-page-1#comment-880</link>
		<dc:creator>Firemark</dc:creator>
		<pubDate>Thu, 01 Apr 2010 22:21:42 +0000</pubDate>
		<guid isPermaLink="false">http://localhost/wordpress/?p=58#comment-880</guid>
		<description>Sądzę, że te metody są zbędne [Czas może być określony za pomocy algorytmu, co to za problem]
Jak chcemy na upartego dynamicznego logowania to najlepiej by użytkownik miał listę 30 haseł, które każde z nich mogło być użyte tylko raz. Po skończeniu się listy, użytkownik by dostawał nowe. 
Choć i tak to nie broni przed brute-force.</description>
		<content:encoded><![CDATA[<p>Sądzę, że te metody są zbędne [Czas może być określony za pomocy algorytmu, co to za problem]<br />
Jak chcemy na upartego dynamicznego logowania to najlepiej by użytkownik miał listę 30 haseł, które każde z nich mogło być użyte tylko raz. Po skończeniu się listy, użytkownik by dostawał nowe.<br />
Choć i tak to nie broni przed brute-force.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: Kokoss</title>
		<link>http://www.beldzio.com/dynamiczne-logowanie/comment-page-1#comment-213</link>
		<dc:creator>Kokoss</dc:creator>
		<pubDate>Sat, 05 Apr 2008 09:54:38 +0000</pubDate>
		<guid isPermaLink="false">http://localhost/wordpress/?p=58#comment-213</guid>
		<description>Dobry sposób na proste strony, jednak dla zaawansowanych serwisów potrzeba czegoś więcej. Artykuł ciekawy.</description>
		<content:encoded><![CDATA[<p>Dobry sposób na proste strony, jednak dla zaawansowanych serwisów potrzeba czegoś więcej. Artykuł ciekawy.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: Michał &#34;Bełdzio&#34; Ławicki</title>
		<link>http://www.beldzio.com/dynamiczne-logowanie/comment-page-1#comment-212</link>
		<dc:creator>Michał &#34;Bełdzio&#34; Ławicki</dc:creator>
		<pubDate>Fri, 04 Apr 2008 23:35:26 +0000</pubDate>
		<guid isPermaLink="false">http://localhost/wordpress/?p=58#comment-212</guid>
		<description>Hmmm tak patrze na tą notkę i widzę, że przydałoby się napisać do czego dany sposób może być pomocny. W pierwszym punkcie chodziło o zabezpieczenie się przed brute force, w drugim zaś o obrone w przypadku, gdy ktoś w jakiś magiczny sposób dorwie się do hashy. Miało być pięknie, a wyszło jak zawsze ;-)</description>
		<content:encoded><![CDATA[<p>Hmmm tak patrze na tą notkę i widzę, że przydałoby się napisać do czego dany sposób może być pomocny. W pierwszym punkcie chodziło o zabezpieczenie się przed brute force, w drugim zaś o obrone w przypadku, gdy ktoś w jakiś magiczny sposób dorwie się do hashy. Miało być pięknie, a wyszło jak zawsze ;-)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: dr_bonzo</title>
		<link>http://www.beldzio.com/dynamiczne-logowanie/comment-page-1#comment-211</link>
		<dc:creator>dr_bonzo</dc:creator>
		<pubDate>Fri, 04 Apr 2008 22:44:18 +0000</pubDate>
		<guid isPermaLink="false">http://localhost/wordpress/?p=58#comment-211</guid>
		<description>// zakladam ze w bazie trzymamy: sol &#124; md5( sol + haslo )&lt;br /&gt;&lt;br /&gt;Ale zmiana soli nic nie poprawia bezpieczenstwa, jak chacker leci po haslach bruteforcem.&lt;br /&gt;&lt;br /&gt;Bo i tak kiedys wpisze &quot;admin&quot; i to po polaczeniu z sola da nam &lt;br /&gt;&lt;br /&gt;$sol . &quot;admin&quot;&lt;br /&gt;&lt;br /&gt;i wpusci usera.&lt;br /&gt;&lt;br /&gt;Zmiana soli sie przyda na wypadek, gdyby chaker mial dostep do hashy hasel, wtedy musi atakowac hasha z niezna, nowa2 sola.&lt;br /&gt;&lt;br /&gt;Nie? :)</description>
		<content:encoded><![CDATA[<p>// zakladam ze w bazie trzymamy: sol | md5( sol + haslo )</p>
<p>Ale zmiana soli nic nie poprawia bezpieczenstwa, jak chacker leci po haslach bruteforcem.</p>
<p>Bo i tak kiedys wpisze &quot;admin&quot; i to po polaczeniu z sola da nam </p>
<p>$sol . &quot;admin&quot;</p>
<p>i wpusci usera.</p>
<p>Zmiana soli sie przyda na wypadek, gdyby chaker mial dostep do hashy hasel, wtedy musi atakowac hasha z niezna, nowa2 sola.</p>
<p>Nie? :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: Michał &#34;Bełdzio&#34; Ławicki</title>
		<link>http://www.beldzio.com/dynamiczne-logowanie/comment-page-1#comment-210</link>
		<dc:creator>Michał &#34;Bełdzio&#34; Ławicki</dc:creator>
		<pubDate>Fri, 04 Apr 2008 22:21:38 +0000</pubDate>
		<guid isPermaLink="false">http://localhost/wordpress/?p=58#comment-210</guid>
		<description>1. Nie musi być podana publicznie. Wystarczy, że o konieczności dodania minuty będą wiedziały tylko konkretne osoby tzn. sposób ten nie jest przeznaczony dla logowania dostępnego dla każdego, a raczej dla wybranych osoób np. administracji serwisu.&lt;br /&gt;&lt;br /&gt;2. Co do róznicy w minucie to w przykładowym kodzie jest rozwiązanie tego problemu.&lt;br /&gt;&lt;br /&gt;3. Sęk w tym, że za każdym razem generujemy nową wartośc soli, a następstwem wygenerowania nowej soli jest nowe hasło. Jeśli mamy hasło &quot;admin&quot; i sól 1234 to hasło = &quot;admin1234&quot;, po zalogowaniu wygeneruje się nowa sól np. 678 i hasło będzie wtedy &quot;admin678&quot; :)</description>
		<content:encoded><![CDATA[<p>1. Nie musi być podana publicznie. Wystarczy, że o konieczności dodania minuty będą wiedziały tylko konkretne osoby tzn. sposób ten nie jest przeznaczony dla logowania dostępnego dla każdego, a raczej dla wybranych osoób np. administracji serwisu.</p>
<p>2. Co do róznicy w minucie to w przykładowym kodzie jest rozwiązanie tego problemu.</p>
<p>3. Sęk w tym, że za każdym razem generujemy nową wartośc soli, a następstwem wygenerowania nowej soli jest nowe hasło. Jeśli mamy hasło &quot;admin&quot; i sól 1234 to hasło = &quot;admin1234&quot;, po zalogowaniu wygeneruje się nowa sól np. 678 i hasło będzie wtedy &quot;admin678&quot; :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Autor: phjr</title>
		<link>http://www.beldzio.com/dynamiczne-logowanie/comment-page-1#comment-209</link>
		<dc:creator>phjr</dc:creator>
		<pubDate>Fri, 04 Apr 2008 22:14:03 +0000</pubDate>
		<guid isPermaLink="false">http://localhost/wordpress/?p=58#comment-209</guid>
		<description>Według mnie dodawanie minuty na początku nic nie daje. Taka informacje musi być podana publicznie na stronie, czyli włamywacz też ją będzie miał. W bazie musi być hash samego hasła... a jest komplikacja z powodu możliwej różnicy we wskazaniach zegarków (+/- minuta itd).&lt;br /&gt;&lt;br /&gt;&quot;Po drugie po każdym zalogowaniu użytkownika napastnik musi ponownie przeprowadzić proces łamania hash&#039;a.&quot; - nieprawda. Hasło się nie zmieniło, czyli może kontynuować atak używając starych znanych sobie wartości salta (soli) i hasha. Też myślę, że nie jest to żadne utrudnienie, ale może czegoś nie dostrzegam...</description>
		<content:encoded><![CDATA[<p>Według mnie dodawanie minuty na początku nic nie daje. Taka informacje musi być podana publicznie na stronie, czyli włamywacz też ją będzie miał. W bazie musi być hash samego hasła&#8230; a jest komplikacja z powodu możliwej różnicy we wskazaniach zegarków (+/- minuta itd).</p>
<p>&quot;Po drugie po każdym zalogowaniu użytkownika napastnik musi ponownie przeprowadzić proces łamania hash&#039;a.&quot; &#8211; nieprawda. Hasło się nie zmieniło, czyli może kontynuować atak używając starych znanych sobie wartości salta (soli) i hasha. Też myślę, że nie jest to żadne utrudnienie, ale może czegoś nie dostrzegam&#8230;</p>
]]></content:encoded>
	</item>
</channel>
</rss>

