Na čem pracují vývojáři webového prohlížeče Ladybird (GitHub)? Byl publikován přehled vývoje za duben (YouTube).
Provozovatel čínské sociální sítě TikTok dostal v Evropské unii pokutu 530 milionů eur (13,2 miliardy Kč) za nedostatky při ochraně osobních údajů. Ve svém oznámení to dnes uvedla irská Komise pro ochranu údajů (DPC), která jedná jménem EU. Zároveň TikToku nařídila, že pokud správu dat neuvede do šesti měsíců do souladu s požadavky, musí přestat posílat data o unijních uživatelích do Číny. TikTok uvedl, že se proti rozhodnutí odvolá.
Společnost JetBrains uvolnila Mellum, tj. svůj velký jazykový model (LLM) pro vývojáře, jako open source. Mellum podporuje programovací jazyky Java, Kotlin, Python, Go, PHP, C, C++, C#, JavaScript, TypeScript, CSS, HTML, Rust a Ruby.
Vývojáři Kali Linuxu upozorňují na nový klíč pro podepisování balíčků. K původnímu klíči ztratili přístup.
V březnu loňského roku přestal být Redis svobodný. Společnost Redis Labs jej přelicencovala z licence BSD na nesvobodné licence Redis Source Available License (RSALv2) a Server Side Public License (SSPLv1). Hned o pár dní později vznikly svobodné forky Redisu s názvy Valkey a Redict. Dnes bylo oznámeno, že Redis je opět svobodný. S nejnovější verzí 8 je k dispozici také pod licencí AGPLv3.
Oficiální ceny Raspberry Pi Compute Modulů 4 klesly o 5 dolarů (4 GB varianty), respektive o 10 dolarů (8 GB varianty).
Byla vydána beta verze openSUSE Leap 16. Ve výchozím nastavení s novým instalátorem Agama.
Devadesátková hra Brány Skeldalu prošla portací a je dostupná na platformě Steam. Vyšel i parádní blog autora o portaci na moderní systémy a platformy včetně Linuxu.
Lidi dělají divné věci. Například spouští Linux v Excelu. Využít je emulátor RISC-V mini-rv32ima sestavený jako knihovna DLL, která je volaná z makra VBA (Visual Basic for Applications).
Revolut nabídne neomezený mobilní tarif za 12,50 eur (312 Kč). Aktuálně startuje ve Velké Británii a Německu.
Pokud narazite na situaci kdy nekdo ukradne databazi hesel v textove podobe a nahodou budou fungovat loginy a hesla i do ostatnich sluzeb (napr. gmail, facebook,...) pak takovy uzivatel je blazen a muze si za to sam.Což ale nijak neospravedlňuje ISP, který hesla nehashuje. To je základní bezpečnostní požadavek; hashovat hesla, a to s dostatečně dlouhou a dostatečně unikátní/náhodnou solí.
To je základní bezpečnostní požadavekCitation needed, woe :). Základní požadavek čí? Tvůj? Zákazníků? Hádám, že kdybysis udělal statistiku, že většina lidí víc ocení to, že si můžu nechat poslat heslo, než že v databázi provozovatele služby je heslo zahešováno.
Základní požadavek čí? Tvůj? Zákazníků?
Cekali byste takovy pristup u ISP?Samozřejmě. A nevidím v tom žádný problém. Existují asi tak tři možnosti, jak nakládat s autentizací pomocí hesla... 1) PSK, tedy klasické heslo uložené v databázi, jako to má UPC. U mnoha protokolů včetně HTTP (ale bohužel se používají spíše webové formuláře) je pak možnost vůbec neposílat heslo po síti. 2) Hashované heslo (bez soli, se solí, ...), čímž se automaticky odsoudíte k tomu, že se heslo musí posílat po síti, což způsobuje problém při porušení autenticity stroje, kam se přihlašujete. 3) Zkombinovat výhody obou postupů nějakým šikovným kryptografickým mechanismem (Hledej: SCRAM). K tomu je potřeba podpora serverového i klientského software a tato podpora jaksi chybí. 4) Nepoužívat ji (používat mechanismus založený na něčem jiném). Nevýhody jsou zřejmé. Každá možnost má své výhody a nevýhody, tudíž lze naprosto chápat, že se v mnoha případech použije PSK.
jenže pokud se použije formulářová autentizaceAno, formulářová autentizace je díra sama o sobě, proto jsem psal o síťových protokolech a jejich autentizačních prostředcích s povzdechem nad implementací i oblibou HTTP autentizace a případných dalších, které mají alespoň malou šanci fungovat. Ono by bylo asi dobré všechny tyhle mechanismy chránít alespoň „z druhé strany“, tzn třeba přes chráněné DNS. Nikde jsem netvrdil, že postavit to zabezpečení správně je něco jednoduchého.
>UPC nepoužívá hash pro ukládání hesel.
Ábíčko taky ne. :-P
Rozdil je jenom v tom, ze kdyz uz se nekdo k te databasi dostane, tak ty hashe (idealne na vykonnejsim stroji nebo v graficke karte nebo v cloudu za par kacek) prevede zpet na cista hesla.Prosím o získání původního hesla z tohoto hashe: 58f2e11fc238419be2bd6923a599640915806f71284d8ca89e93f3d9198f5b9e56999ff79b00676c435ce67e520e6ec549f014981f19665a6a34b506ec9246b3 Sůl je "231564256" (každý uživatel má jinou). A algoritmus je SHA 512.
echo "231564256;tadyJeToHesloKteréHledáme" | sha512sumJe to značně zjednodušené – heslo je tvořené samými malými písmeny a mezerami.
I ty newline jeden! (hint:echo "231564256;tadyJeToHesloKteréHledáme" | sha512sum
echo -n
)
hint: echo -n
<rejp>
Standard [man 1p echo] říká: "Implementations shall not support any options.
"
Standardu odpovídající by bylo printf
. Toto je mimochodem jedna z mála situací, kdy standard imho dává lepší smysl než gnu tweak.
</rejp>
žádný plaintext v mailuTo se lehko řekne
K loginu stačí pridať pár znakov ktoré podľa mňa nemusia byť vôbec náhodné, ale pevne zadrôtované v kóde a spája sa heslo+login+pevnýReťazec. Tá náhodná soľ sa musí ukladať, tak neviem či to moc prispeje k bezpečnosti, podľa môjho názoru nie, možno sa mýlim.Mírně přispěje právě tím, že je různá, že nejde předgenerovávat bez znalosti dat. O nic jiného nejde. Počet znaků soli se nějakým způsobem volí, zatím jsem neřešil jak.
A když už teda by někdo ukradl tu databázi, určitě tam najde daleko "lepší" údaje.To rozhodně.
Tiskni
Sdílej: