Nový ovladač Steam Controller jde do prodeje 4. května. Cena je 99 eur.
Greg Kroah-Hartman začal používat AI asistenta pojmenovaného gkh_clanker_t1000. V commitech se objevuje "Assisted-by: gkh_clanker_t1000". Na social.kernel.org publikoval jeho fotografii. Jedná se o Framework Desktop s AMD Ryzen AI Max a lokální LLM.
Ubuntu 26.10 bude Stonking Stingray (úžasný rejnok).
Webový prohlížeč Dillo (Wikipedie) byl vydán ve verzi 3.3.0. S experimentální podporou FLTK 1.4. S příkazem dilloc pro ovládání prohlížeče z příkazové řádky. Vývoj prohlížeče se přesunul z GitHubu na vlastní doménu dillo-browser.org (Git).
Byl publikován přehled dění a novinek z vývoje Asahi Linuxu, tj. Linuxu pro Apple Silicon. Vývojáři v přehledu vypíchli vylepšenou instalaci, podporu senzoru okolního světla, úsporu energie, opravy Bluetooth nebo zlepšení audia. Vývoj lze podpořit na Open Collective a GitHub Sponsors.
raylib (Wikipedie), tj. multiplatformní open-source knihovna pro vývoj grafických aplikací a her, byla vydána ve verzi 6.0.
Nové verze AI modelů. Společnost OpenAI představila GPT‑5.5. Společnost DeepSeek představila DeepSeek V4.
Nová čísla časopisů od nakladatelství Raspberry Pi zdarma ke čtení: Raspberry Pi Official Magazine 164 (pdf) a Hello World 29 (pdf).
Bylo oznámeno, že webový prohlížeč Opera GX zaměřený na hráče počítačových her je už také na Flathubu and Snapcraftu.
Akcionáři americké mediální společnosti Warner Bros. Discovery dnes schválili převzetí firmy konkurentem Paramount Skydance za zhruba 110 miliard dolarů (téměř 2,3 bilionu Kč). Firmy se na spojení dohodly v únoru. O část společnosti Warner Bros. Discovery dříve usilovala rovněž streamovací platforma Netflix, se svou nabídkou však neuspěla. Transakci ještě budou schvalovat regulační orgány, a to nejen ve Spojených státech, ale také
… více »Nově objevená zranitelnost v populárním webovém frameworku Django poukazuje na to, že používání příliš dlouhých hesel nemusí být vždy tou nejlepší volbou. Jak vysvětluje webový vývojář James Bennett, Django používá pro hashování hesel algoritmus PBKDF2, který sice velice znesnadňuje uhádnutí hesla brute-force technikou, ale může také způsobit DoS. Při použití tohoto algoritmu totiž zabere porovnání hesla o velikosti 1 megabyte s hashem přibližně minutu, a tudíž je jasné, co opakované zasílání takovéhoto řetězce může způsobit. Všem uživatelům používajícím framework Django je doporučeno upgradovat na nejnovější verze.
Tiskni
Sdílej:
Problém je v tom, že veľkosť, ktorú užívateľ zadá nebola limitovaná čo mohlo viesť k DOS útokom. Použitie hesla o veľkosti rádovo MB samozrejme nemá praktický význam.
A není problém spíš v tom, „proč mít“, ale „někdo pošle“ a poku to ne-před-ošetřím na straně serveru, tak počítám hash z MB hesla a až pak zjistím, že nesedí.
A ruku na srdce, kdo kontroluje délku zaslaného hesla před tím, než počítá hash…
), protože heslo maximální délky například 256 znaků už je stejně dost ujeté a i s náročnějším algoritmem je to na tom daleko lépe, než s méně náročným algoritmem hashovat megabajtové (až neomezené) požadavky. Takže si myslím, že ten důležitý/problémový prvek není typ algoritmu, ale množství zpracovávaných dat.
# truncate only very long passwords if len(password) > 65535: truncate() N = 1 + len(password) // 256 number_of_PBKDF2_rounds //= N
truncate() za return false; - je zbytečné se tím vůbec zabývat a něco počítat(, samozřejmě při zakládání hesla ošetřit maximální povolenou délku.).rozumná délka ten problém řeší.
return false by asi bylo lepsi nez to tise zkratit.
S tou delkou 4096 bych byl opatrnej. Urcite by se potom nasli paranoici co maji v password manazeru nastavenou defaultni delku 5000 a pro tuhle stranku by to museli zbytecne menit...
Problém je spíš ve špatně zvoleném hashovacím algoritmu.s/špatně/dobře/ Jak bylo uvedeno výše, pomalé hashovací schéma je z hlediska bezpečnosti výhodou.
Shledavam ho vecne spravnym a nepripada mi nijak zavrzenihodny.Titulek zjevně nabádá ke špatné interpretaci, tudíž to s tou věcnou správností je dosti nahnuté.
Clovek spravne zbystri a uvnitr se dozvi vic.Donutit člověka zbystřit za každou cenu pletením biče z hovna je snad nejtypičtější bulvární technikou vůbec.
Je ten titulek opravdu tak hříšný, že se tu musí řešit víc než věcné aspekty?Pokud by ten titulek byl v pořádku, tak bych od začátku věděl, že se jedná o bezpečnostní chybu v Django, což se mě momentálně provozně nijak netýká a tudíž by mě to nezaujalo dost, abych zprávičku a její diskuzi vůbec otevřel. Jestliže je titulek (úmyslně?) napsaný tak, aby přilákal více čtenářů než pro které je zprávička určena a jestliže navíc první věta zprávičky, mimochodem o 22 slovech, je v kontextu faktů, ze kterých zprávička vychází zcela nesmyslná...
Nově objevená zranitelnost v populárním webovém frameworku Django poukazuje na to, že používání příliš dlouhých hesel nemusí být vždy tou nejlepší volbou.(Opravdu si nemyslím, že lze z DoS v jednom software vyvodit, že by měli lidé používat krátká hesla.) Pak se nestydím vyjádřit, že mě tím autor zprávičky obtěžuje, ať je to kdokoliv. Mám Abclinuxu rád, rád sem chodím a mám rád (aspoň trochu) kvalitní zprávičky. Tahle mezi ně zjevně nepatří. Nebráním tím věcné diskuzi, pokud toto vlákno někomu překáží, může si ho sbalit.
poukazuje na to, že používání příliš dlouhých hesel nemusí být vždy tou nejlepší volbou.