abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 04:44 | Nová verze

    Nová čísla časopisů od nakladatelství Raspberry Pi: MagPi 140 (pdf) a HackSpace 77 (pdf).

    Ladislav Hagara | Komentářů: 0
    dnes 01:00 | Nová verze

    ESPHome, tj. open source systém umožňující nastavovat zařízení s čipy ESP (i dalšími) pomocí konfiguračních souborů a připojit je do domácí automatizace, například do Home Assistantu, byl vydán ve verzi 2024.4.0.

    Ladislav Hagara | Komentářů: 0
    včera 22:11 | IT novinky Ladislav Hagara | Komentářů: 0
    včera 20:55 | Nová verze

    Neziskové průmyslové konsorcium Khronos Group vydalo verzi 1.1 specifikace OpenXR (Wikipedie), tj. standardu specifikujícího přístup k platformám a zařízením pro XR, tj. platformám a zařízením pro AR (rozšířenou realitu) a VR (virtuální realitu). Do základu se z rozšíření dostalo XR_EXT_local_floor. Společnost Collabora implementuje novou verzi specifikace do platformy Monado, tj. open source implementace OpenXR.

    Ladislav Hagara | Komentářů: 2
    včera 17:22 | Nová verze

    Byla vydána nová verze 0.38.0 multimediálního přehrávače mpv (Wikipedie) vycházejícího z přehrávačů MPlayer a mplayer2. Přehled novinek, změn a oprav na GitHubu. Požadován je FFmpeg 4.4 nebo novější a také libplacebo 6.338.2 nebo novější.

    Ladislav Hagara | Komentářů: 3
    včera 17:11 | Nová verze

    ClamAV (Wikipedie), tj. multiplatformní antivirový engine s otevřeným zdrojovým kódem pro detekci trojských koní, virů, malwaru a dalších škodlivých hrozeb, byl vydán ve verzích 1.3.1, 1.2.3 a 1.0.6. Ve verzi 1.3.1 je mimo jiné řešena bezpečnostní chyba CVE-2024-20380.

    Ladislav Hagara | Komentářů: 2
    včera 12:11 | IT novinky

    Digitální a informační agentura (DIA) oznámila (PDF, X a Facebook), že mobilní aplikace Portál občana je ode dneška oficiálně venku.

    Ladislav Hagara | Komentářů: 8
    včera 05:11 | Komunita

    #HACKUJBRNO 2024, byly zveřejněny výsledky a výstupy hackathonu města Brna nad otevřenými městskými daty, který se konal 13. a 14. dubna 2024.

    Ladislav Hagara | Komentářů: 2
    17.4. 17:55 | IT novinky

    Společnost Volla Systeme stojící za telefony Volla spustila na Kickstarteru kampaň na podporu tabletu Volla Tablet s Volla OS nebo Ubuntu Touch.

    Ladislav Hagara | Komentářů: 3
    17.4. 17:44 | IT novinky

    Společnost Boston Dynamics oznámila, že humanoidní hydraulický robot HD Atlas šel do důchodu (YouTube). Nastupuje nová vylepšená elektrická varianta (YouTube).

    Ladislav Hagara | Komentářů: 1
    KDE Plasma 6
     (68%)
     (10%)
     (2%)
     (19%)
    Celkem 559 hlasů
     Komentářů: 4, poslední 6.4. 15:51
    Rozcestník


    Vložit další komentář
    31.3.2007 15:03 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    U některých hashovacích algoritmů je délka hesla omezena z principu - např. pro DES na osm znaků (a z nich se ještě ořežou nejvyšší bity), u někerých jiných na šestnáct. Většinou systém delší heslo povolí, ale "přebytečné" znaky jsou ignorovány, takže pokud se v nich spletete, nepozná se to.
    David Heidelberg avatar 31.3.2007 15:07 David Heidelberg | skóre: 46 | blog: blog_
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Dobře, ale proč není možné použít nějaký systém, který to neomezuje?
    31.3.2007 15:25 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!

    Jednak může být problém ve škále dostupných hashovacích algoritmů, které nabízejí dostupné knihovny. Dále maximální (efektivní) délka hesla není jediným kritériem; celkem chápu, že je-li na výběr mezi MD5 (délka prakticky neomezená, John the Ripper 8671 hesel za sekundu) a Blowfish (efektivní délka hesla 16 znaků, John the Ripper 358 hesel za sekundu), dá leckdo přednost Blowfishi, protože těch 16 znaků považuje za více než dostatečnou délku.

    Mimochodem, pokud je řeč o HTTP Basic Authentication, připadají mi podobné úvahy poněkud bezpředmětné…

    31.3.2007 16:26 Tom K | skóre: 21
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    jak jsem psal dole, DES ani blowfish nejsou hashovaci, ale symetricke sifrovaci algoritmy. Jejich pouziti pro ulozeni hesla je velky historicky omyl. Bezne hash algoritmy (MD5, SHA1, SHA2 a dalsi) samozrejme nemaji omezeni pro delku vstupujicich dat.
    Pokud se bavime o HTTP Basic over SSL, tak to porad jisty predmet ma.
    echo -n "u48" | sha1sum | head -c3; echo
    Jardík avatar 31.3.2007 15:31 Jardík | skóre: 40 | blog: jarda_bloguje
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    By nebylo špatné heslo enkódovat pomocí base64, spočítat md5 tohoto hesla a výsledek uložit jako "skutečné heslo". Až by se uživatel přihlašoval se zadaným heslem, zase by se na něj použilo base64, md5 a výsledky se porovnaly.
    Věřím v jednoho Boha.
    31.3.2007 16:07 Tom K | skóre: 21
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    ehm.
    jen rypava poznamka. Od kdy patri DES mezi hash algoritmy ?
    echo -n "u48" | sha1sum | head -c3; echo
    31.3.2007 16:21 Tom K | skóre: 21
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    A blowfish to same v blede modrem.
    echo -n "u48" | sha1sum | head -c3; echo
    31.3.2007 23:03 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!

    AFAIK někdy od sedmdesátých let. Dnes už se ovšem u téměř žádných novějších systémů nepoužívá.

    Když už si chcete hrát na chytrého, měl byste být schopen rozlišit mezi označením DES jako symetrické blokové šifry a označením DES coby algoritmu pro hashování hesel. Nebo si snad myslíte, že to, co se při hashování hesel označuje jako "MD5" je algoritmus MD5, tak, jak je popsán v RFC 1321?

    1.4.2007 22:21 Tom K | skóre: 21
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Ja si nehodlam hrat na chytreho. To, ze se DES a jine blokove sifry pouzivaji, pro bezpecne ulozeni hesla z nich HASH funkci proste neudela. Muzeme s tim nesouhlasit, muzeme proti tomu protestovat, ale to je asi tak vsechno, co s tim muzeme delat. To, co se pouziva pod nazvem MD5 aspon umoznuje jako vstup pouzit velmi malo omezeny retezec a je to zalozene na MD5 HASH algoritmu.
    echo -n "u48" | sha1sum | head -c3; echo
    31.3.2007 16:15 mrzout | skóre: 11 | blog: mrzutej
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Melo by te vic trapit, ze hesla jsou ukladana nazhashovana v notrmalni textove forme. Praxe ukazuje, ze vetsina uzivatelu pouziva stejne prihlasovaci udaje pro vice sluzeb, tedy timto utocnik ziska pristup k datum uzivatelu i na jinych sluzbach.
    Hlasuj pro zavedení OpenID na Abclinuxu!
    David Heidelberg avatar 31.3.2007 16:28 David Heidelberg | skóre: 46 | blog: blog_
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    no ano, ovsem pokud budu registrovany na dejme tomu uz 20serverech, tak pro kazdy mit jine heslo(tedy spis si ho zapamatovat) je pomerne velky problem.

    0K1AS
    31.3.2007 17:33 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    To je proto, že ve většině síťových protokolů je jako základ pro výpočet hashe, který se přenáší po síti, použit otevřený tvar hesla, nikoli jeho hash, a už vůbec ne hash s volitelným parametrem (aby pro stejné heslo měl každý server jiný hash). V podstatě jediný používanější protokol, který v challenge-response nepoužívá přímo heslo, ale jeho hash, je NTLM. A ten ještě používá hash vytvořený jen z hesla, není tam žádný parametr serveru, takže hash uloupený z jednoho serveru můžete použít pro autentizaci ke kterémukoli jinému serveru.
    stativ avatar 31.3.2007 19:09 stativ | skóre: 54 | blog: SlaNé roury
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Při použití challenge-response je ale pak problém vypočítat ten hash. Nevím o žádném jiném způsobu než pomocí java scriptu (osobně takový i používám). Pak ale stačí někdo s vyplým js a už se zase přenáší plain text heslo.
    Ať sežeru elfa i s chlupama!!! ljirkovsky.wordpress.com stativ.tk
    31.3.2007 19:16 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Ten způsob je vypočítat to třeba v C, C++, Javě nebo čemkoli jiném – nebavíme se totiž pouze o HTTP :-) V případě HTTP (ale i spousty jiných protokolů) by to znamenalo do standardu přidat nový způsob posílání autentizačních údajů, takže třeba u HTTP by k metodám Basic a Digest přibyla další.
    1.4.2007 20:00 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Nechci se hadat, ale proc pri HTTP metode Digest zasila server sul? Ze by proto, aby se zabranilo utokou prehranim? Aby autentizacni retezec byl pokazde jiny?
    1.4.2007 21:16 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Aby nebylo nutné ukládat heslo v otevřeném tvaru na serveru ani jej přenášet po síti, potřebujete 2 různé „soli“ – jednu pro uložení hesla na server (aby jedno heslo mělo na každém serveru jiný hash) a druhou pro on-line transakci (aby relace výzva–odpověď byla pokaždé jiná). HTTP Digest má pouze tu druhou složku (tedy výzva je pokaždé jiná), ale jako základ se bere heslo v otevřeném tvaru, nikoli jeho hash.

    Nyní HTTP Digest vypadá zhruba takhle:
    S spočítá si hash(heslo+salt) ← tady server potřebuje znát původní heslo
    S→K: salt=123456
    K→S: hash(heslo+salt)
    Server zkontroluje, zda klientem poslaný hash odpovídá tomu, který si sám spočítal.
    
    První možná změna (která už ale vyžaduje zásah do protokolu) by byla, že se místo hesla použije jeho hash – server si tak nebude muset pamatovat otevřený tvar hesla:
    S spočítá si hash2(hash1(heslo)+salt) ← serveru stačí uložený hash1(heslo)
    S→K: salt=123456
    K→S: hash2(hash1(heslo)+salt)
    Server zkontroluje, zda klientem poslaný hash odpovídá tomu, který si sám spočítal.
    
    Ale pokud by uživatel použil stejné heslo na více serverech, bude uložený hash1(heslo) na těch serverech stejný, a jeho získání by vzhledem k těmto serverům bylo ekvivalentní získání hesla.

    Takže by bylo potřeba použít třetí variantu
    S spočítá si hash2(hash1(heslo+salt1)+salt2) ← serveru stačí uložený hash1(heslo+salt1) a salt1
    S→K: salt1=123456, salt2= 789012 ← salt1 zůstává stále stejný (pro 1 serevr), salt2 se mění s každým požadavkem
    K→S: hash2(hash1(heslo+salt1)+salt2)
    Server zkontroluje, zda klientem poslaný hash odpovídá tomu, který si sám spočítal.
    
    1.4.2007 21:45 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Dekuji za vysvetleni. Spatne jsem vas pochopil. Samozrejme mate pravdu.
    31.3.2007 17:25 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Délka hesla bude vždy omezena – určitě např. kapacitou harddisku, daleko spíš ale třeba velikostí příslušného sloupce v databázi. 12 vám připadá málo – kolik znaků tedy bude stačit? 32? 255? 1024?
    Luboš Doležel (Doli) avatar 31.3.2007 17:27 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    32 na MD5 hash.
    31.3.2007 17:40 Leoš Literák | skóre: 74 | blog: LL | Praha
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Toz si to dejte do bugzilly, treba k te chybe, ze abicko uklada plain text hesla. Akorat to bude znamenat drobnou zmenu DB schematu. :-(
    Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
    David Heidelberg avatar 31.3.2007 18:31 David Heidelberg | skóre: 46 | blog: blog_
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    +1

    32 by melo 100procentne stacit... i kdyz nekdo by mohl uvitat i 255, ale to by psal heslo hooodne dlouho :-D
    1.4.2007 01:51 Ivanhoej | skóre: 26 | blog: ss2_Debian | Bratislava
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Wow, to vazne abicko uklada plain hesla?
    *** Jabber (XMPP): fogo@jabber.cz ***
    1.4.2007 11:19 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Jo, nebo si snad vážně myslíš, že když zapomeneš heslo, tak že ho server začne crackovat z nějakého hashe, aby ti ho mohl poslat? :-)
    1.4.2007 11:49 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Kdyby Abíčko zase někdy hodlalo být pomalé, svedeme to na to, že si někdo zrovna nechal zaslat svoje 12znakové heslo :-)
    1.4.2007 13:10 blogsm | skóre: 8 | blog: mozektevidi
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Spíš pošle nové heslo. staré (pouze hash) se nahradí novým
    S linuxem teprve začínám! (už půl roku) mozektevidi.net
    1.4.2007 22:37 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    Což znamená mimo jiné pamatovat si vyžádaná hesla (spíš jednorázové klíče pro změnu hesla), umožnit uživateli s takovým jednorázovým klíčem heslo opravdu změnit, nepoužité jednorázové klíče po nějaké době mazat, nedovolit zasílat jednorázový klíč moc často na stejnou adresu atd. To jen aby bylo zřejmé, že nejde jen o to nahradit heslo jeho hashem…

    Nelze změnit přímo heslo uživatele v databázi, protože o zaslání hesla na váš e-mail může taky požádat někdo jiný, než vy – tím by se vám heslo změnilo, a vy byste musel do e-mailu, a heslo si nastavit zpátky (pokud by vás vůbec napadlo nové heslo hledat v e-mailech, když jste o žádné nežádal). Případně budete netrpělivý, e-mail s heslem nedorazí hned, nechá te si heslo vygenerovat ještě jednou – a mezi tím dorazí první e-mail, vy se zkusíte přihlásit novým heslem, ale to už neplatí, protože bylo vygenerováno nové heslo pro druhou žádost…
    otula avatar 1.4.2007 18:17 otula | skóre: 45 | blog: otakar | Adamov
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    To, že na tomto serveru nelze zadat dlouhá hesla, není podle mne nijak velký problém. V podstatě o nic nejde. Víc mne ale šokovalo, když jsem chtěl použít paranoidní heslo u Reiffeisen Bank a nepustilo mne to přes nějakých 14 znaků a nepovolilo mi to jiné znaky, než číslice a písmena
    Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.
    David Heidelberg avatar 1.4.2007 19:15 David Heidelberg | skóre: 46 | blog: blog_
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    samozrejme nemluvim jenom o tomto serveru... jinak doporucuji CSOB :-D ty to maji jen 5 :-D cislic a to je maximum :-D :-D :-D
    1.4.2007 22:25 Tom K | skóre: 21
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    U bank je bezpecnost navic zajistena jeste poctem pokusu, ktere mate k dispozici. Pravdepodobnost, ze se pri 5-ti cislicich trefite v jednom ze tri pokusu neni zrovna velka a aspon je tu sance, ze si to lidi nebudou psat na papirek pod klavesnici (to muze byt jeste horsi). Ale osobne taky davam prednost delsimu heslu. Jinak 14 znaku, kdyz v nich jsou male pismena a cisla je 36^14 kombinaci, coz je cca 72 bitu, to bych hrubou silou opravdu lamat nechtel.
    echo -n "u48" | sha1sum | head -c3; echo
    otula avatar 1.4.2007 23:14 otula | skóre: 45 | blog: otakar | Adamov
    Rozbalit Rozbalit vše Re: Délka hesla - proč taková omezení?!
    No jo, jenže kdo si má pamatovat další heslo - chtěl jsem použít heslo, které mělo být dohromady na 3 zcela rozdílných a oddělených místech (a bankovnictví jediné na internetu), a takhle jsem musel vymýšlet něco kratšího. Jako silná hesla využívám první písmena + interpunkční znaménka, a tady mne to prostě zkrouhlo :-(
    Kdo vám tvrdí, že jste paranoidní, ten v tom spiknutí s největší pravděpodobností jede taky.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.