abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×

včera 21:44 | Nová verze

Po půl roce od vydání verze 9.0 byla vydána verze 10.0 open source alternativy GitHubu, tj. softwarového nástroje s webovým rozhraním umožňujícího spolupráci na zdrojových kódech, GitLab (Wikipedie). Představení nových vlastností v příspěvku na blogu a na YouTube.

Ladislav Hagara | Komentářů: 0
22.9. 18:11 | Nová verze

Společnost Oracle oficiálně oznámila vydání Java SE 9 (JDK 9), Java Platform Enterprise Edition 8 (Java EE 8) a Java EE 8 Software Development Kit (SDK). Java SE 9 přináší více než 150 nových vlastností.

Ladislav Hagara | Komentářů: 0
22.9. 12:11 | Komunita

Na Humble Bundle lze získat hororovou počítačovou hru Outlast (Wikipedie) běžící také v Linuxu zdarma. Speciální akce končí v sobotu v 19:00.

Ladislav Hagara | Komentářů: 2
22.9. 10:33 | Humor

Mozilla.cz upozorňuje na Knihu Mozilly (Wikipedie), tj. velikonoční vajíčko ve Firefoxu. Zobrazit jej lze zadáním about:mozilla do adresního řádku. Aktuální verze Firefoxu obsahuje proroctví 15:1 "Dvojčata Mamonu se rozhádala a jejich souboje uvrhly svět do nové tmy. Zvířeti se ale tma hnusila. A tak se stalo mrštnější a silnější, šlo vpřed a jeho počty rostly. A zvíře přineslo oheň a světlo do tmy". Firefox 57 bude obsahovat proroctví 11:14. To je zatím jenom v angličtině. Pomoci lze s překladem do češtiny.

Ladislav Hagara | Komentářů: 10
22.9. 01:22 | Zajímavý projekt
Před měsícem byla spuštěna kampaň na podporu chytrého telefonu Librem 5, jenž by měl respektovat bezpečnost, svobodu a soukromí uživatelů. Cílem kampaně je vybrat alespoň milion a půl dolarů. Aktuálně je vybráno přes 600 000 dolarů, tj. 40 %. Kampaň poběží ještě další měsíc. Podporu projektu oznámilo KDE i GNOME.
Ladislav Hagara | Komentářů: 32
22.9. 00:55 | Komunita

Agentura DISA (Defense Information Systems Agency) publikovala (pdf) Ubuntu 16.04 Security Technical Implementation Guide (STIG) (zip), tj. doporučené bezpečnostní nastavení Ubuntu 16.04. Ubuntu se tak dostalo mezi unixové operační systémy a linuxové distribuce AIX, HP-UX, Oracle Linux, Red Hat a Solaris [reddit].

Ladislav Hagara | Komentářů: 2
21.9. 22:55 | Bezpečnostní upozornění

CSIRT.CZ informuje, že byly vydány nové bezpečnostní aktualizace, které opravují několik zranitelných míst v Sambě. Útočník může využít zranitelnosti s cílem získání přístupu k potenciálně citlivých informací. Uživatelům a správcům je doporučeno, aby zkontrolovali bezpečnostní opatření pro CVE-2017-12150, CVE-2017-12151 a CVE-2017-12163 a provedli potřebné aktualizace.

Ladislav Hagara | Komentářů: 0
21.9. 21:44 | Komunita

Společnost Red Hat aktualizovala svůj slib ohledně softwarových patentů. Slib nově zahrnuje i open source software pod permisivními licencemi.

Ladislav Hagara | Komentářů: 0
21.9. 08:55 | Komunita

Do 22. září probíhá v Mountain View konference XDC2017 (X.Org Developer's Conference). Na programu je řada zajímavých přednášek. Sledovat je lze online. K dispozici je záznam přednášek ze včerejšího dne.

Ladislav Hagara | Komentářů: 0
20.9. 17:33 | Nová verze

Byla vydána nová stabilní verze 1.12 (1.12.955.36) webového prohlížeče Vivaldi (Wikipedie). Z novinek vývojáři zdůrazňují možnost zobrazení metadat u digitálních fotografií, vylepšený panel stahování a omezení sytosti barvy zdůraznění (YouTube). Nejnovější Vivaldi je postaveno na Chromiu 61.0.3163.91.

Ladislav Hagara | Komentářů: 40
Těžíte nějakou kryptoměnu?
 (5%)
 (3%)
 (17%)
 (75%)
Celkem 560 hlasů
 Komentářů: 22, poslední 29.8. 11:23
    Rozcestník

    Dotaz: Jak šifrovat hesla v DB tak, aby je šlo dešifrovat vícero administrátory

    1.8.2014 13:53 faktnevim
    Jak šifrovat hesla v DB tak, aby je šlo dešifrovat vícero administrátory
    Přečteno: 728×

    Ahoj. Mám centrální aplikaci, která si v databázi ukládá uživatelské údaje - uživatelská jména, hesla, ... Tato aplikace pak podle potřeby vytváří účty ve spravovaných systémech a aktualizuje uživatelské údaje. Spravované systémy se občas připojí, zjistí si seznam úkolů (vytvoř účet, uprav, nastav heslo apod.) a ty lokálně provedou. Problém nastává, pokud se admin rozhodne, že chce daný účet přidat do dalšího spravovaného systému - pokud má centrální aplikace k dispozici jen hash hesla, pak musí vytvořit účet s náhodným heslem, uživatel se pak musí příhlásit k centrální aplikaci a heslo si manuálně nastavit. To se ukázalo jako docela komplikované a těžkopádné. Chtěl bych, aby centrální aplikace mohla nastavit do spravovaného systému heslo, které by měla k dispozici. Nechci ale ukládat hesla v plaintextu (pro případ jednorázového nabourání do db), proto přemýšlím, jak je šifrovat. Fungovat by to mělo nějak takto:

    *****                                 ******************     <----------------------       *******
    admin   ------------------------>     centrální aplikace                co mám dělat?      systém1
    *****    přidej pepu do systému1      ******************     ----------------------->      *******
                                                                 vytvoř účet pepa s heslem 123
    
    centrální aplikace musí provést toto:
    1. dešifrovat heslo pro pepa, toto heslo je uložené v její databázi
    2. uložit si příkaz pro systém1, aby založil účet pepa s dešifrovaným heslem
    

    Problém je bod 1. Napadlo mě následující řešení: mějme asymetrický klíč K1, symetrický K2. Pokud uživatel mění svoje heslo nebo admin vytváří nový účet v centrální aplikaci, pak toto heslo zašifrovat veřejnou částí K1. Admin pak toto heslo může dešifrovat privátní částí K1. Jenže adminů je více, proto by privátní část K1 byla šifrovaná klíčem K2. K2 by byl uložen několikrát v zašifrované podobě a dešifroval by ho každý admin vlastním heslem. To má výhodu tu, že klíč ani heslo nikdy neopustí server (pokud se zrovna nikde nepřidává do systému).

    Jdu na to správně? Nebo neexistuje už nějaký algoritmus, jak toto řešit?

    Odpovědi

    Jendа avatar 1.8.2014 14:07 Jendа | skóre: 74 | blog: Výlevníček | JO70FB
    Rozbalit Rozbalit vše Re: Jak šifrovat hesla v DB tak, aby je šlo dešifrovat vícero administrátory
    Řešení hodné třetího tisíciletí by bylo ověřovat uživatele pomocí asymetrické kryptografie. Pak bys nemusel řešit ukládání hesel, stačily by ti veřejné klíče uživatelů.

    Zjevný problém tvého řešení je, že nabourám server, počkám si, až se nějaký admin přihlásí, poslechnu si K2, dešifruju K1 a dešifruju všechna hesla.

    Nejde v "systém1" vytvořit účet rovnou s tím hashem?
    Much eRecept, very security, so DH-1024, many TLS1.0, very java, wow.
    1.8.2014 23:57 faktnevim
    Rozbalit Rozbalit vše Re: Jak šifrovat hesla v DB tak, aby je šlo dešifrovat vícero administrátory
    Řešení hodné třetího tisíciletí by bylo ověřovat uživatele pomocí asymetrické kryptografie. Pak bys nemusel řešit ukládání hesel, stačily by ti veřejné klíče uživatelů.
    Takové řešení by se mi líbilo, jenomže koncové systémy to neumí.
    Zjevný problém tvého řešení je, že nabourám server, počkám si, až se nějaký admin přihlásí, poslechnu si K2, dešifruju K1 a dešifruju všechna hesla.
    Je to spíše veliká nepříjemnost, protože pokud se někdo nabourá na server, pak si bude stějně moci nastavit jakákoliv hesla komukoliv v jakémkoliv systému. Ono jde o to, jak se nabourá na server - pokud nepřevezme kontrolu nebo pokud ukradne "jen" zálohu někde uloženou, pak to toto šifrování řeší. Ještě by to šlo vylepšit dalším klíčem, který by měl k dispozici pouze admin, tzn. nejprve by v první fázi dešifroval admin, poté server => útočník by musel "bojovat na 2 frontách". Rád bych ale našel nějaké již vymyšlené řešení, abych nakonec znovu nevymýšlel kolo ...
    Nejde v "systém1" vytvořit účet rovnou s tím hashem?
    Bohužel nejde.
    Josef Kufner avatar 4.8.2014 16:45 Josef Kufner | skóre: 67
    Rozbalit Rozbalit vše Re: Jak šifrovat hesla v DB tak, aby je šlo dešifrovat vícero administrátory
    Celkem běžně je možné cílový systém rozšířit o konektor pro ověřování proti cizímu serveru/aplikaci. Pak by se jen při přihlášení ptala, zda poskytnuté jméno a heslo je správné.
    Hello world ! Segmentation fault (core dumped)
    1.8.2014 14:39 Radek Isa | skóre: 11
    Rozbalit Rozbalit vše Re: Jak šifrovat hesla v DB tak, aby je šlo dešifrovat vícero administrátory

    nevim jestli jsem to pochopil spravne, ale neslo by to udelat tak ze budes mit aplikace jeden klic a ukladala by hesla v sifrovane podobe. a ped pouzitia

    **************                                              ****************
    system                 --------------------------->            databaze
    **************         vytvor ucet pepa heslo aes(1234)     ****************

    pokud by system vedel klic k sifrovani hesla, mohlo by se heslo posilat do databaze jiz zasifrovane. A v pripade potreby muze aplikace pozadat o heslo a rozsifrovat si ho.

    ---------------------------------------------------------------------------------------------------------------------------------------
    Dalsi moznosti je centralni databaze uzivatelu. U kterych bys mel ulozeno v kterych systemech jsou registrovani a v pripade potreby by jsi zmenil pouze tuto hodnotu

    2.8.2014 00:01 faktnevim
    Rozbalit Rozbalit vše Re: Jak šifrovat hesla v DB tak, aby je šlo dešifrovat vícero administrátory
    Ne, takhle jsem to nemyslel. Ta moje aplikace v podstatě dělá takový hodně specifický a jednoduchý identity management.
    2.8.2014 09:08 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jak šifrovat hesla v DB tak, aby je šlo dešifrovat vícero administrátory
    Podle mne jsou tam K2 zbytečné. Stejně stačí prolomení kteréhokoli z nich k dešifrování všech hesel. Navíc všechna ta hesla stejně nejspíš mohou znát i ty další systémy, takže je stejně zbytečné řešit v jednom místě tu bezpečnost výrazně více. Pokud byste chtěl bezpečnost dál zvyšovat, musel byste jít spíš cestou naučit ty další systémy třeba Kerberos a žádná hesla jim nikdy nepředávat.
    2.8.2014 13:46 faktnevim
    Rozbalit Rozbalit vše Re: Jak šifrovat hesla v DB tak, aby je šlo dešifrovat vícero administrátory
    Ostatní systémy ta hesla znají jen ve formě hashe. Je to paradox - ta hesla na ně nejdou zapsat rovnou jako hash, ale ve výsledku je stejně jako hash uloží.
    2.8.2014 14:59 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jak šifrovat hesla v DB tak, aby je šlo dešifrovat vícero administrátory
    Tedy ty systémy v určitém okamžiku znají hesla v plaintextu, ale jejich autoři vám tvrdí, že z hesla v plaintextu okamžitě vytvoří hash a heslo zapomenou. To jim můžete ale taky nemusíte věřit.
    Jendа avatar 2.8.2014 15:03 Jendа | skóre: 74 | blog: Výlevníček | JO70FB
    Rozbalit Rozbalit vše Re: Jak šifrovat hesla v DB tak, aby je šlo dešifrovat vícero administrátory
    Ano, my chápeme, že je to všechno strašně špatně, ale co chcete dělat, když v roce 2014 skoro nikdo nepodporuje challenge-response bez předání hesla nebo dokonce asymetrickou kryptografii? Samozřejmě, že nejlepší by bylo sednout si a do všech těch systémů (a klientů!) to doimplementovat, ale na to nejspíš nikdo jako jednotlivec nemá.
    Much eRecept, very security, so DH-1024, many TLS1.0, very java, wow.
    2.8.2014 12:45 Milan Roubal | skóre: 25
    Rozbalit Rozbalit vše Re: Jak šifrovat hesla v DB tak, aby je šlo dešifrovat vícero administrátory
    Jak si uzivatel meni heslo / musi si ho menit pravidelne? Pokud ano, pak by stacilo pri jakekoliv akci, ktera pozaduje znalost uzivatelova hesla jen nastavit uzivateli priznak "Heslo platne do vcera". Uzivatel je pri prihlaseni vyzvan ke zmene hesla, ktere se pak propaguje do vsech systemu i toho nove pripojeneho.
    4.8.2014 18:59 Filip Jirsák
    Rozbalit Rozbalit vše Re: Jak šifrovat hesla v DB tak, aby je šlo dešifrovat vícero administrátory
    To ale nebude fungovat, pokud první systém, do kterého se uživatel pokusí přihlásit, bude ten nový. Navíc pochybuju o tom, že by se informace o nutnosti změny hesla propagovala do těch dalších systémů. Uživatel si musí změnit heslo v tom centrálním systému, a pokud ten další systém neumí delegovat autentizaci uživatelů, už vůbec nebude umět režim "platnost hesla vypršela, heslo je nutné změnit někdy úplně jinde".
    xkucf03 avatar 9.8.2014 20:33 xkucf03 | skóre: 46 | blog: xkucf03
    Rozbalit Rozbalit vše Re: Jak šifrovat hesla v DB tak, aby je šlo dešifrovat vícero administrátory

    Pokud se ty systémy moc nemění a znáš všechny používané algoritmy pro hashování hesel, tak bys to mohl udělat tak, že jednotlivé systémy nebudou přijímat jen heslo v čistém tvaru, ale i hash. V centrální aplikaci pak budeš mít hashe ve všech možných tvarech (připravené pro jednotlivé systémy).

    Druhá možnost je vložit mezi centrální aplikaci a každý systém novou komponentu, takovou černou skříňku, která poběží na samostatném stroji (nebo alespoň nějak rozumně oddělena) a bude spravovaná někým jiným než správcem centrální aplikace (třeba správcem daného systému) a bude mít svůj soukromý klíč. V centrální aplikaci pak budeš mít veřejné klíče jednotlivých skříněk a při vytváření hesla si to heslo zašifruješ všemi těmito klíči. Při nastavování hesla pak pošleš zašifrované heslo (kterému centrální aplikace nerozumí) do skříňky, ta ho dešifruje a heslo předá danému systému.

    Nebo použij něco jiného než hesla – asymetrickou kryptografii, každý uživatel bude mít svůj soukromý a veřejný klíč, ať už SSH, X.509, GPG atd.

    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-Výuka.cz, Nekuřák.net

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.