Dnes v 17:30 bude oficiálně vydána open source počítačová hra DOGWALK vytvořena v 3D softwaru Blender a herním enginu Godot. Release party proběhne na YouTube od 17:00.
McDonald's se spojil se společností Paradox a pracovníky nabírá také pomocí AI řešení s virtuální asistentkou Olivii běžící na webu McHire. Ian Carroll a Sam Curry se na toto AI řešení blíže podívali a opravdu je překvapilo, že se mohli přihlásit pomocí jména 123456 a hesla 123456 a získat přístup k údajům o 64 milionech uchazečů o práci.
Byla vydána (𝕏) červnová aktualizace aneb nová verze 1.102 editoru zdrojových kódů Visual Studio Code (Wikipedie). Přehled novinek i s náhledy a videi v poznámkách k vydání. Ve verzi 1.102 vyjde také VSCodium, tj. komunitní sestavení Visual Studia Code bez telemetrie a licenčních podmínek Microsoftu.
Byla vydána nová verze 2.4.64 svobodného multiplatformního webového serveru Apache (httpd). Řešeno je mimo jiné 8 bezpečnostních chyb.
Společnost xAI na síti 𝕏 představila Grok 4, tj. novou verzi svého AI LLM modelu Grok.
Ministerstvo vnitra odhalilo závažný kyberincident v IT systému resortu. Systém, do kterého se dostal útočník bez oprávnění, byl odpojen a nedošlo k odcizení dat [𝕏].
Před rokem byla streamovací služba HBO Max přejmenována na Max. Dle managementu slovo HBO v názvu nebylo důležité. Včera byl Max přejmenován zpět na HBO Max. Kolik milionů dolarů to stálo? 😂
Byla vydána nová major verze 8.0.0 svobodného systému pro detekci a prevenci průniků a monitorování bezpečnosti počítačových sítí Suricata (Wikipedie). Přehled novinek v oficiálním oznámení a v aktualizované dokumentaci.
Mastodon (Wikipedie) - sociální síť, která není na prodej - byl vydán ve verzi 4.4. Přehled novinek s náhledy a videi v oznámení na blogu.
Instituce státní správy nebudou smět využívat produkty, aplikace, řešení, webové stránky a webové služby poskytované čínskou společností DeepSeek. Na doporučení Národního úřadu pro kybernetickou a informační bezpečnost rozhodla o jejich zákazu vláda Petra Fialy na jednání ve středu 9. července 2025.
Moje UPC - přihlašovací údaje Vážený zákazníku, Vaše přihlašovací údaje jsou následující: Uživatelské jméno: novak Heslo: 123456 (pro přihlášení do Moje UPC, prosím, použijte všechny uvedené znaky) V případě problémů s Moje UPC kontaktuje naše klientské centrum. Více informací na https://www.upc.cz/kontakt/. Vaše UPCProti mym ocekavanim neni uzivateli vygenerovano nove nahodne heslo, ale je mu zaslano heslo puvodni. To znamena, ze UPC nepouziva hash pro ukladani hesel. Cekali byste takovy pristup u ISP? Zavery necht si z toho vyvodi kazdy sam.
Tiskni
Sdílej:
Pokud narazite na situaci kdy nekdo ukradne databazi hesel v textove podobe a nahodou budou fungovat loginy a hesla i do ostatnich sluzeb (napr. gmail, facebook,...) pak takovy uzivatel je blazen a muze si za to sam.Což ale nijak neospravedlňuje ISP, který hesla nehashuje. To je základní bezpečnostní požadavek; hashovat hesla, a to s dostatečně dlouhou a dostatečně unikátní/náhodnou solí.
To je základní bezpečnostní požadavekCitation needed, woe :). Základní požadavek čí? Tvůj? Zákazníků? Hádám, že kdybysis udělal statistiku, že většina lidí víc ocení to, že si můžu nechat poslat heslo, než že v databázi provozovatele služby je heslo zahešováno.
Základní požadavek čí? Tvůj? Zákazníků?
Cekali byste takovy pristup u ISP?Samozřejmě. A nevidím v tom žádný problém. Existují asi tak tři možnosti, jak nakládat s autentizací pomocí hesla... 1) PSK, tedy klasické heslo uložené v databázi, jako to má UPC. U mnoha protokolů včetně HTTP (ale bohužel se používají spíše webové formuláře) je pak možnost vůbec neposílat heslo po síti. 2) Hashované heslo (bez soli, se solí, ...), čímž se automaticky odsoudíte k tomu, že se heslo musí posílat po síti, což způsobuje problém při porušení autenticity stroje, kam se přihlašujete. 3) Zkombinovat výhody obou postupů nějakým šikovným kryptografickým mechanismem (Hledej: SCRAM). K tomu je potřeba podpora serverového i klientského software a tato podpora jaksi chybí. 4) Nepoužívat ji (používat mechanismus založený na něčem jiném). Nevýhody jsou zřejmé. Každá možnost má své výhody a nevýhody, tudíž lze naprosto chápat, že se v mnoha případech použije PSK.
jenže pokud se použije formulářová autentizaceAno, formulářová autentizace je díra sama o sobě, proto jsem psal o síťových protokolech a jejich autentizačních prostředcích s povzdechem nad implementací i oblibou HTTP autentizace a případných dalších, které mají alespoň malou šanci fungovat. Ono by bylo asi dobré všechny tyhle mechanismy chránít alespoň „z druhé strany“, tzn třeba přes chráněné DNS. Nikde jsem netvrdil, že postavit to zabezpečení správně je něco jednoduchého.
>UPC nepoužívá hash pro ukládání hesel.
Ábíčko taky ne. :-P
Rozdil je jenom v tom, ze kdyz uz se nekdo k te databasi dostane, tak ty hashe (idealne na vykonnejsim stroji nebo v graficke karte nebo v cloudu za par kacek) prevede zpet na cista hesla.Prosím o získání původního hesla z tohoto hashe: 58f2e11fc238419be2bd6923a599640915806f71284d8ca89e93f3d9198f5b9e56999ff79b00676c435ce67e520e6ec549f014981f19665a6a34b506ec9246b3 Sůl je "231564256" (každý uživatel má jinou). A algoritmus je SHA 512.
echo "231564256;tadyJeToHesloKteréHledáme" | sha512sumJe to značně zjednodušené – heslo je tvořené samými malými písmeny a mezerami.
I ty newline jeden! (hint:echo "231564256;tadyJeToHesloKteréHledáme" | sha512sum
echo -n
)
hint: echo -n
<rejp>
Standard [man 1p echo] říká: "Implementations shall not support any options.
"
Standardu odpovídající by bylo printf
. Toto je mimochodem jedna z mála situací, kdy standard imho dává lepší smysl než gnu tweak.
</rejp>
žádný plaintext v mailuTo se lehko řekne
K loginu stačí pridať pár znakov ktoré podľa mňa nemusia byť vôbec náhodné, ale pevne zadrôtované v kóde a spája sa heslo+login+pevnýReťazec. Tá náhodná soľ sa musí ukladať, tak neviem či to moc prispeje k bezpečnosti, podľa môjho názoru nie, možno sa mýlim.Mírně přispěje právě tím, že je různá, že nejde předgenerovávat bez znalosti dat. O nic jiného nejde. Počet znaků soli se nějakým způsobem volí, zatím jsem neřešil jak.
A když už teda by někdo ukradl tu databázi, určitě tam najde daleko "lepší" údaje.To rozhodně.