Kristoffer G |
2008-03-14 11:38 |
Citat:
Originally posted by yoggi2k5@Mar 14 2008, 00:15
Håller med SimonP om att det är onödigt att spara saltet på annan plats, det är ju som sagt lösenordspolicyn som är avgörande
Anledningen till att man inte ska göra det, förutom att det är onödigt, är för att det ger dålig struktur och bygger för mycket onödig komplexitet i applikationen.
|
Det beror på hur "galen" man är när det gäller säkerhet. Det är inte komplicerat att separera och det behöver inte bli dålig struktur.
Citat:
Brazzan, egentligen räcker det väl med att ha en rätt simpel salt (tex användarens user-id) för att uppnå det du pratar om. Dvs att man måste generera nya rainbow-tables för varje user.
Det känns som att det är en rätt markant ökning i säkerhet som räcker för de flesta?
|
Ja alltså för att få bort problemet med att en hackare testar alla lösenord mot r-tables löses ju med ett slumpat salt för varje användare.. oavsett hur okomplicerat saltet är.Men det jag menade var att det kanske bara behövs genereras en ny table för admin lösenordet och på så sätt lyckas ställa till saker och ting. Speciellt med tanke på folks förmåga att använda samma lösenord till flera saker.... Sen kanske man får se mail-adresser kopplade till användarnamn... då kan man ju exempelvis börja leta efter @microsoft.com, @apple.com osv osv och liksom sikta sig in på dem och bygga upp r-tables baserade på deras salt.
Att spara saltet tillsammans med lösenordet är som du säger en lösning som räcker långt, men jag förstår fortfarande inte varför man ens ska chansa när det inte är svårt att fixa en separat lösning. Det är det som jag blir lite irriterad över... även om det bara ger en 1% ökning av säkerhet, så är det ju positivt med tanke på att det tar 10min att separera saltet från lösenordet.
Angående lösenordspolicy så nämnde jag det tidigare också. Det blir ju mycket bättre om man lyckas införa en policy som sätter minimun kvar på lösenordet.
Ni får tycka jag är paranoid eller onödigt komplicerad... men jag väljer att göra vad jag kan för att minimera chansen.... vi lever ju i en tid där det finns ett ökande hot från personer vars syfte är att förstöra för andra, bara för att dem kan.
|