abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 05:22 | Komunita

    Přímý přenos (YouTube) z konference LinuxDays 2025, jež probíhá tento víkend v Praze v prostorách FIT ČVUT. Na programu je spousta zajímavých přednášek.

    Ladislav Hagara | Komentářů: 1
    včera 22:44 | IT novinky

    V únoru loňského roku Úřad pro ochranu osobních údajů pravomocně uložil společnosti Avast Software pokutu 351 mil. Kč za porušení GDPR. Městský soud v Praze tuto pokutu na úterním jednání zrušil. Potvrdil ale, že společnost Avast porušila zákon, když skrze svůj zdarma dostupný antivirový program sledovala, které weby jeho uživatelé navštěvují, a tyto informace předávala dceřiné společnosti Jumpshot. Úřad pro ochranu osobních údajů

    … více »
    Ladislav Hagara | Komentářů: 2
    včera 19:00 | Nová verze

    Google Chrome 141 byl prohlášen za stabilní. Nejnovější stabilní verze 141.0.7390.54 přináší řadu novinek z hlediska uživatelů i vývojářů. Podrobný přehled v poznámkách k vydání. Opraveno bylo 21 bezpečnostních chyb. Za nejvážnější z nich (Heap buffer overflow in WebGPU) bylo vyplaceno 25 000 dolarů. Vylepšeny byly také nástroje pro vývojáře.

    Ladislav Hagara | Komentářů: 0
    včera 17:11 | Upozornění

    eDoklady mají kvůli vysoké zátěži technické potíže. Ministerstvo vnitra doporučuje vzít si sebou klasický občanský průkaz nebo pas.

    Ladislav Hagara | Komentářů: 5
    včera 17:00 | Komunita

    Novým prezidentem Free Software Foundation (FSF) se stal Ian Kelling.

    Ladislav Hagara | Komentářů: 1
    včera 14:33 | Komunita

    Na čem pracují vývojáři webového prohlížeče Ladybird (GitHub)? Byl publikován přehled vývoje za září (YouTube).

    Ladislav Hagara | Komentářů: 0
    včera 12:33 | Upozornění

    Vyšla kniha Počítačové programy a autorské právo. Podle internetových stránek nakladatelství je v knize "Významný prostor věnován otevřenému a svobodnému softwaru, jeho licencím, důsledkům jejich porušení a rizikům „nakažení“ proprietárního kódu režimem open source."

    javokajifeng | Komentářů: 0
    včera 01:11 | Bezpečnostní upozornění

    Red Hat řeší bezpečnostní incident, při kterém došlo k neoprávněnému přístupu do GitLab instance používané svým konzultačním týmem.

    Ladislav Hagara | Komentářů: 0
    2.10. 23:33 | Nová verze

    Immich byl vydán v první stabilní verzi 2.0.0 (YouTube). Jedná se o alternativu k výchozím aplikacím od Googlu a Applu pro správu fotografií a videí umožňující vlastní hosting serveru Immich. K vyzkoušení je demo. Immich je součástí balíčků open source aplikací FUTO. Zdrojové kódy jsou k dispozici na GitHubu pod licencí AGPL-3.0.

    Ladislav Hagara | Komentářů: 2
    2.10. 22:33 | IT novinky

    Český telekomunikační úřad vydal zprávy o vývoji cen a trhu elektronických komunikací se zaměřením na rok 2024. Jaká jsou hlavní zjištění? V roce 2024 bylo v ČR v rámci služeb přístupu k internetu v pevném místě přeneseno v průměru téměř 366 GB dat na jednu aktivní přípojku měsíčně – celkově jich tak uživateli bylo přeneseno přes 18 EB (Exabyte). Nejvyužívanějším způsobem přístupu k internetu v pevném místě zůstal v roce 2024 bezdrátový

    … více »
    Ladislav Hagara | Komentářů: 0
    Jaké řešení používáte k vývoji / práci?
     (38%)
     (46%)
     (14%)
     (16%)
     (18%)
     (14%)
     (18%)
     (15%)
     (14%)
    Celkem 169 hlasů
     Komentářů: 11, poslední včera 07:30
    Rozcestník

    Příliš dlouhá hesla mohou způsobit DoS

    Nově objevená zranitelnost v populárním webovém frameworku Django poukazuje na to, že používání příliš dlouhých hesel nemusí být vždy tou nejlepší volbou. Jak vysvětluje webový vývojář James Bennett, Django používá pro hashování hesel algoritmus PBKDF2, který sice velice znesnadňuje uhádnutí hesla brute-force technikou, ale může také způsobit DoS. Při použití tohoto algoritmu totiž zabere porovnání hesla o velikosti 1 megabyte s hashem přibližně minutu, a tudíž je jasné, co opakované zasílání takovéhoto řetězce může způsobit. Všem uživatelům používajícím framework Django je doporučeno upgradovat na nejnovější verze.

    18.9.2013 13:46 | ScheRas | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    18.9.2013 14:04 lertimir | skóre: 64 | blog: Par_slov
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Tedy nechápu, proč mít heslo velikosti MB? To jsou velikosti klíčů tak pro post-quantum cryptography.
    mirec avatar 18.9.2013 14:12 mirec | skóre: 32 | blog: mirecove_dristy | Poprad
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS

    Problém je v tom, že veľkosť, ktorú užívateľ zadá nebola limitovaná čo mohlo viesť k DOS útokom. Použitie hesla o veľkosti rádovo MB samozrejme nemá praktický význam.

    LinuxOS.sk | USE="-fotak -zbytocnosti -farebne_lcd +vydrz +odolnost +java" emerge telefon
    18.9.2013 14:25 Šangala | skóre: 56 | blog: Dutá Vrba - Wally
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS

    A není problém spíš v tom, „proč mít“, ale „někdo pošle“ a poku to ne-před-ošetřím na straně serveru, tak počítám hash z MB hesla a až pak zjistím, že nesedí.

    A ruku na srdce, kdo kontroluje délku zaslaného hesla před tím, než počítá hash…

    To, že trpíš stihomamem, ještě neznamená, že po tobě nejdou. ⰞⰏⰉⰓⰀⰜⰉ ⰗⰞⰅⰜⰘ ⰈⰅⰏⰉ ⰒⰑⰎⰉⰁⰕⰅ ⰏⰉ ⰒⰓⰄⰅⰎ ·:⁖⁘⁙†
    18.9.2013 16:16 Tuttle | skóre: 1 | blog: tuttlovo
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Nó, třeba teď už Django v nejnovějších bugfix releasech svých podporovaných řad.

    Plus byl teď někdy vydán i patch pro Debian Squeeze (oldstable-security, high), kde je Django upstreamem již "dlouho" nepodporované řady 1.2. Uvnitř debian taru je za ta léta 27 diffů.

    Patch nového Djanga je mnohem větší, Luke Faraone ho pro Squeeze adaptoval volněji, kontroluje se míň věci. A dodal dokonce i test.

    Píšu to sem jen pro zajímavost. Hezky to ilustruje funkčnost proklamovaných principů Debianu.
    18.9.2013 19:17 Šangala | skóre: 56 | blog: Dutá Vrba - Wally
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Pochybuji, že Django o tom má páru a jiného neznám.
    To, že trpíš stihomamem, ještě neznamená, že po tobě nejdou. ⰞⰏⰉⰓⰀⰜⰉ ⰗⰞⰅⰜⰘ ⰈⰅⰏⰉ ⰒⰑⰎⰉⰁⰕⰅ ⰏⰉ ⰒⰓⰄⰅⰎ ·:⁖⁘⁙†
    mikirc avatar 18.9.2013 16:16 mikirc | skóre: 19 | blog: MikiSoft | Vsetín
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    I z chyb ostatních se člověk učí :)
    Byl jednou jeden...
    18.9.2013 16:37 Sten
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Megabajt je tak malé množství dat, že to klidně není třeba limitovat. Problém je spíš ve špatně zvoleném hashovacím algoritmu. Obzvlášť u webové služby, kde útočník může snadno poslat několik desítky dotazů najednou, takže pomalost hashe jej nijak nelimituje.
    18.9.2013 19:16 Šangala | skóre: 56 | blog: Dutá Vrba - Wally
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    No nevím, myslím že není, já v tom vidím jasnou cestu a to limitovat (pokud tedy posílat heslo ;-)), protože heslo maximální délky například 256 znaků už je stejně dost ujeté a i s náročnějším algoritmem je to na tom daleko lépe, než s méně náročným algoritmem hashovat megabajtové (až neomezené) požadavky. Takže si myslím, že ten důležitý/problémový prvek není typ algoritmu, ale množství zpracovávaných dat.
    To, že trpíš stihomamem, ještě neznamená, že po tobě nejdou. ⰞⰏⰉⰓⰀⰜⰉ ⰗⰞⰅⰜⰘ ⰈⰅⰏⰉ ⰒⰑⰎⰉⰁⰕⰅ ⰏⰉ ⰒⰓⰄⰅⰎ ·:⁖⁘⁙†
    19.9.2013 19:19 ::: | skóre: 14 | blog: e_lama
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    256 bit hash muze dat max 256 bitu entropie. Cast entropie ze vstupu se ztrati kvuli kolizim, ale pokud se hash funkce blizi idealu tak je to minimum. Kdyz kazdy znak vyberu nahodne z 64 moznych hodnot, tak nema smysl mit heslo o moc delsi nez 43 znaku.

    I tak bych se ale vyhnul omezovani delky na nejakou malou hodnotu a radsi bych pro delsi hesla snizil pocet opakovani u PBKDF2.

    Treba neco jako:
    # truncate only very long passwords
    if len(password) > 65535: truncate()
    
    N = 1 + len(password) // 256
    number_of_PBKDF2_rounds //= N
    
    19.9.2013 20:56 Šangala | skóre: 56 | blog: Dutá Vrba - Wally
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    V obecné rovině to možná dává smysl, ale osobně cokoliv před 4096 bych prostě odmítl.
    A vyměnil bych určitě truncate() za return false; - je zbytečné se tím vůbec zabývat a něco počítat(, samozřejmě při zakládání hesla ošetřit maximální povolenou délku.).
    I když se ověřuje heslo až v DB (třeba jen MD5 či SHAx ze solí), tak to může dát systému pěkně „pohulit“, když se tam povalí MB v roji požadavků a zahození delších než rozumná délka ten problém řeší.
    To, že trpíš stihomamem, ještě neznamená, že po tobě nejdou. ⰞⰏⰉⰓⰀⰜⰉ ⰗⰞⰅⰜⰘ ⰈⰅⰏⰉ ⰒⰑⰎⰉⰁⰕⰅ ⰏⰉ ⰒⰓⰄⰅⰎ ·:⁖⁘⁙†
    20.9.2013 23:18 ::: | skóre: 14 | blog: e_lama
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    return false by asi bylo lepsi nez to tise zkratit.

    S tou delkou 4096 bych byl opatrnej. Urcite by se potom nasli paranoici co maji v password manazeru nastavenou defaultni delku 5000 a pro tuhle stranku by to museli zbytecne menit... :-)
    19.9.2013 00:23 ::: | skóre: 14 | blog: e_lama
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Pisou tam o PBKDF2. To je algoritmus ktery ten hash zamerne pocita mnohokrat, aby "to trvalo dlouho". Pro utocnika potom neni snadne si predpocitat hashe pro ruzna hesla, protoze musi provest stejny, narocny vypocet.

    Pouziti rychlejsiho hashe by nic nevyresilo, protoze by se musel v ramci PBKDF2 opakovat vicekrat a zase by to trvalo dlouho...
    pavlix avatar 19.9.2013 15:47 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Problém je spíš ve špatně zvoleném hashovacím algoritmu.
    s/špatně/dobře/

    Jak bylo uvedeno výše, pomalé hashovací schéma je z hlediska bezpečnosti výhodou.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    Stanislav Brabec avatar 18.9.2013 16:42 Stanislav Brabec | skóre: 45 | Praha
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Proč mít heslo velikosti několika MB? Třeba proto, aby způsobil v Django DoS. Anebo třeba, pokud dotyčný doufá, že to heslo způsobí přetečení bufferu a následné spuštění libovolného kódu.
    Petr Tomášek avatar 19.9.2013 09:04 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Proč ten bulvární titulek?
    multicult.fm | monokultura je zlo | welcome refugees!
    19.9.2013 18:17 Hudkan
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Proč ta hloupá otázka?
    19.9.2013 18:19 Tuttle | skóre: 1 | blog: tuttlovo
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Shledavam ho vecne spravnym a nepripada mi nijak zavrzenihodny. Clovek spravne zbystri a uvnitr se dozvi vic.
    pavlix avatar 20.9.2013 09:36 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Shledavam ho vecne spravnym a nepripada mi nijak zavrzenihodny.
    Titulek zjevně nabádá ke špatné interpretaci, tudíž to s tou věcnou správností je dosti nahnuté.
    Clovek spravne zbystri a uvnitr se dozvi vic.
    Donutit člověka zbystřit za každou cenu pletením biče z hovna je snad nejtypičtější bulvární technikou vůbec.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    20.9.2013 19:27 xin
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Jdi s tou připomínkou někam (na roota). Nadpis je v pořádku, protože posílání dlouhých hesel opravdu může způsobit DoS (přetížení CPU).
    pavlix avatar 20.9.2013 20:35 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Je to asi tak jako na mít na erotických stránkách KOUŘENÍ ZPŮSOBUJE RAKOVINU :D.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    20.9.2013 22:58 Tuttle | skóre: 1 | blog: tuttlovo
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Pavle, jseš rozumnej člověk, jinak bych do následujících dotazů nevkládal žádné naděje: Je bitka o to, zda je ten titulek bulvární, opravdu účelná natolik, aby jí muselo číst tolik očí tolikrát? Je ten titulek opravdu tak hříšný, že se tu musí řešit víc než věcné aspekty?
    pavlix avatar 21.9.2013 07:45 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Vláďo, vzhledem k tomu, že sem přidáváš své komentáře, tak je zřejmě na přidání komentáře dostatečně zajímavá nejen pro mě, ale i pro tebe. Popravdě řečeno.
    Je ten titulek opravdu tak hříšný, že se tu musí řešit víc než věcné aspekty?
    Pokud by ten titulek byl v pořádku, tak bych od začátku věděl, že se jedná o bezpečnostní chybu v Django, což se mě momentálně provozně nijak netýká a tudíž by mě to nezaujalo dost, abych zprávičku a její diskuzi vůbec otevřel. Jestliže je titulek (úmyslně?) napsaný tak, aby přilákal více čtenářů než pro které je zprávička určena a jestliže navíc první věta zprávičky, mimochodem o 22 slovech, je v kontextu faktů, ze kterých zprávička vychází zcela nesmyslná...
    Nově objevená zranitelnost v populárním webovém frameworku Django poukazuje na to, že používání příliš dlouhých hesel nemusí být vždy tou nejlepší volbou.
    (Opravdu si nemyslím, že lze z DoS v jednom software vyvodit, že by měli lidé používat krátká hesla.)

    Pak se nestydím vyjádřit, že mě tím autor zprávičky obtěžuje, ať je to kdokoliv. Mám Abclinuxu rád, rád sem chodím a mám rád (aspoň trochu) kvalitní zprávičky. Tahle mezi ně zjevně nepatří.

    Nebráním tím věcné diskuzi, pokud toto vlákno někomu překáží, může si ho sbalit.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    pavlix avatar 21.9.2013 07:48 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Aby nedošlo k mýlce, pravda je, že Django je v první větě uvedeno, ale ta druhá část je natolik bulvární, že to s přehledem zastíní:
    poukazuje na to, že používání příliš dlouhých hesel nemusí být vždy tou nejlepší volbou.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    21.9.2013 12:51 Tuttle | skóre: 1 | blog: tuttlovo
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Komentář jsem přidal jeden věcný pro zajímavost týkající se Djanga. Druhý, který se snažil uklidnit diskusi, když se podle mě zbytečně odkláněla pryč a třetí ten na tebe, když mi to přišlo už fakt zbytečně natahovaný. Nemluvil jsem o celé diskusi ani o celém abclinuxu.

    Ta bezpečnostní slabina se ale netýká jen Djanga, jeho autoři to hešovaní nevymysleli. Určitě po světě pobíhá spousta aplikací lebedících si v používání náročného hešovacího algoritmu a stejně jako djangisti si neuvědomili rizika dlouhých hesel.

    Souhlasím, že titulek mohl více nasměrovat zájemce, třeba dodáním "při použití náročného hešování". Django tam spíš mohlo být zmíněno jen jako prominentní příklad, který na to nasměroval pozornost. Mě by tahle obecná zpráva zajímala, i kdyby Django nebyla moje profese, nevím proč tebe ne.

    Snažím se tu diskusi zmírnit, protože se obávám znechucení autorů nad přemírou kritiky. Pokud se chystáš odpovědět "buď za všech okolností dokonalé, nepopulárně laděné zprávičky bez jakýchkoli emočních nádechů nebo žádné", tak na to odpovídám, že mám jiný názor a můžeme toto ukončit.

    Děkuji.
    pavlix avatar 21.9.2013 19:59 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    V pořádku. Chápu, že z toho máme rozdílný dojem. Holt patřím mezi ty lidi, kteří jsou na bulvarizaci technických portálů alergičtí, tak občas reagují možná i přehnaně kriticky, v domnění, že je alespoň nějaká šance, že tím přispějí k udržování jistého standardu kvality.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    pavlix avatar 21.9.2013 20:10 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Odděleně odpovím k tomu, že je to obecný problém. Skutečně je tomu tak a máš pravdu v tom, že bych uvítal zprávičku v duchu:

    Přijímání dlouhých hesel ve webových (serverových, internetových, whatever) aplikacích může v kombinaci s náročným hashovacím schématem vést až na DoS útok. Tato zranitelnost se řeší mimojiné...

    A děkuju ti, že jsi přispěl svým příspěvkem v diskuzi, který skutečně vede na to, že je to obecný a především zajímavý problém s různými možnostmi řešení.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    20.9.2013 23:14 ::: | skóre: 14 | blog: e_lama
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    KOUŘENÍ ZPŮSOBUJE RAKOVINU
    takyz ze jo...
    pavlix avatar 21.9.2013 07:45 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Příliš dlouhá hesla mohou způsobit DoS
    Aspoň jsem to zkusil.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.