О паролях

xxx: Сегодня прикол был

xxx: Один аутсорсер, в приложении для нас встроил тайм-бомбу. Это когда перед запуском программы проверяется текущая дата и если она превышает заложенную - программа перестаёт выполнятся. Он периодически присылал обновления, в которых сдвигал эту дату. К слову, мы с ним расплатились в полном объеме. Программа - макрос на VBA для Excel.

xxx: И сегодня у заказчика время пришло и макрос перестал выполняться

xxx: Я понимаю, если бы мы ему не платили, такое бывает, но тут он неправ

xxx: Дозвониться до него не получилось

xxx: Ну я распаковал xlsx, залез в ресурсы и нашёл там пароль в открытом виде. Открыл с этим паролем макросы и вычистил бомбу из исходника

xxx: Потом думаю - а не попробовать ли мне этот пароль ввести к его почте, с которой он с нами поддерживает связь...и вуаля, пароль подошёл! :-)))

xxx: Вывод - всегда используйте разные пароли! :-)

Вы смотрите срез комментариев. Показать все
481
Автор поста оценил этот комментарий

храните пароли в шифрованом виде!

раскрыть ветку (190)
582
Автор поста оценил этот комментарий

у меня 1сники сделали автоматически-генерируемый пароль для бэкапа базы данных. Этот пароль менялся при каждом бэкапе (каждый день- новый) и записывался в ту же базу, которую бэкапил. Т.е чтобы развернуть вчерашний - нужно было зайти в сегодняшнюю базу и взять оттуда пароль.
Ну и естественно, когда база наебнулась, последствия хитрого плана вылезли.

раскрыть ветку (106)
370
Автор поста оценил этот комментарий

Ну это как продавать ножницы в  упаковке, которую можно открыть только ножницами (или ножом).

раскрыть ветку (97)
268
Автор поста оценил этот комментарий
Это как раньше, бывало, после переустановки винды, чтобы распаковать и поставить софт, надо было скачать винрар, а он, сука, запакованный скачивается.
раскрыть ветку (41)
167
Автор поста оценил этот комментарий
это как драйвера от сидирома находятся на прилагаемом компакт диске
раскрыть ветку (29)
26
Автор поста оценил этот комментарий
Это как дрова на usb и сетевую карту в интернете либо на флешке, а без них не работает ни то ни другое (ryzen и windows 7)
раскрыть ветку (5)
48
Автор поста оценил этот комментарий

Клавиатура не отвечает. Для устранения ошибки нажмите любую клавишу.

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Эникей? Люсь, у нас кажется мальчика на такую вакансию брали, как ему позвонить?

Автор поста оценил этот комментарий

найди ближайшее пианино и нажми чёрную клавишу

3
Автор поста оценил этот комментарий
Вот и выросло поколение...
раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Не, я что, я на жёсткий диск дрова закинул напрямую, была возможность
5
DELETED
Автор поста оценил этот комментарий

Это как сетевые дрова на ХР, которые надо скачать из сети

45
Автор поста оценил этот комментарий
Это как купить комплектующие для сборки пк и все Драва на СД а у тебя уже лет 10 как нет сдрома
раскрыть ветку (11)
100
DELETED
Автор поста оценил этот комментарий
Нет, это не тоже самое. Тут принцип "Ключ от шкатулки в самой шкатулке", а у тебя просто привода нет, мог бы и купить
раскрыть ветку (10)
44
Автор поста оценил этот комментарий

Это все херня, вот выйти из машины в -40 и она закрывается после глюка сигналки, а ты на трассе.

раскрыть ветку (9)
44
Автор поста оценил этот комментарий

Нахуя в минус 40 из машины выходить на трассе?

раскрыть ветку (8)
29
Автор поста оценил этот комментарий

Поссать?

раскрыть ветку (2)
21
Автор поста оценил этот комментарий

Льдом

8
Автор поста оценил этот комментарий
Иллюстрация к комментарию
8
Автор поста оценил этот комментарий
В магазин за мороженкой?
3
Автор поста оценил этот комментарий

Пописать, конечно!

Автор поста оценил этот комментарий

посцать?

раскрыть ветку (2)
5
Автор поста оценил этот комментарий

мы так друга на трассе забыли)

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Нет, задачка про силиром другая была.

Дрова для модема - на диске, дрова для сидирома - в интернете. Как поставить все после переустановки с полным форматом?


На самом деле легко.

2
Автор поста оценил этот комментарий

Лучше. Дрова от сетевой карты на диске, а привода нет 10 лет как

раскрыть ветку (8)
16
Автор поста оценил этот комментарий
Дрова от сетевой карты на сайте производителя
раскрыть ветку (7)
9
Автор поста оценил этот комментарий
Ага, но чтобы зайти на сайт производителя нужно чтобы дрова уже стояли на сетевухе...
раскрыть ветку (6)
6
Автор поста оценил этот комментарий

Лодок нет!

раскрыть ветку (1)
8
Автор поста оценил этот комментарий

Но вы держитесь!

Автор поста оценил этот комментарий
или был телефон с инетом
раскрыть ветку (3)
Автор поста оценил этот комментарий
А смысл(если речь не о ноуте) потом как на комп скидывать? Драйвера на устройство нужны будут...
раскрыть ветку (2)
Автор поста оценил этот комментарий
Мой как накопитель воспринимается если юсб работает
раскрыть ветку (1)
29
Автор поста оценил этот комментарий
Вот это прям в десятку. Я 7zip докачивал и распаковывал архив с архиватором)
раскрыть ветку (8)
70
Автор поста оценил этот комментарий
Хм. Я 7zip скачал и на этом остановился.
раскрыть ветку (7)
39
Автор поста оценил этот комментарий

а как же скачать винрар с официально сайта, установить, и при предложении купить - отказаться!! этож себя ощущаешь мегахакером и пиратом одновременно!

раскрыть ветку (6)
10
Автор поста оценил этот комментарий

7Zip сжимает лучше втопку WinRAR

раскрыть ветку (4)
9
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (3)
4
Автор поста оценил этот комментарий

Гуглил пока не прочитал шакал

раскрыть ветку (2)
1
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Это как в Тотале каждый раз нажимать на кнопку с цифрой и по-еврейски улыбаться

2
Автор поста оценил этот комментарий

А у меня не было DVI кабеля, только HMDI, а после переустановки винды нужно установить драйвера для видяхи, чтобы моник запахал через HDMI - вот это облом был. (D-sub не было на видеокарте и материнке).

Автор поста оценил этот комментарий
Unrar.rar
63
Автор поста оценил этот комментарий
продавать паяльник, который нужно спаять
раскрыть ветку (5)
152
Автор поста оценил этот комментарий

Ты вот щас нифига не пошутил.

Иллюстрация к комментарию
раскрыть ветку (4)
10
Автор поста оценил этот комментарий

обычно у тех, кто покупает Т9 (или закос под них), уже есть как минимум один)

раскрыть ветку (3)
4
Автор поста оценил этот комментарий
у тех, кто покупает Т9, уже есть один

А первый они утюгом паяли?

раскрыть ветку (2)
4
Автор поста оценил этот комментарий

Гвоздём и зажигалкой

Автор поста оценил этот комментарий

А первый купили по дешману или достался от бати) И да, я напиздел, это Т12, а не Т9

28
Автор поста оценил этот комментарий

при условии что ножницы которыми можно открыть уникальны и одни на планету

раскрыть ветку (3)
23
Автор поста оценил этот комментарий
Ты можешь потратить несколько лет..или десятков лет или сотен лет и перепробовать все мыслимые и не мыслимые ножницы разных форм, размеров и назначения, может быть найдешь подходящие...
раскрыть ветку (1)
7
Автор поста оценил этот комментарий
Можнл вычислить форму, пользуясь хитрой математикой, но нужен не бинарный подход.
Автор поста оценил этот комментарий
И лежат в той самой пачке, которую ими надо открыть
56
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (5)
13
Автор поста оценил этот комментарий
есть похожее
Иллюстрация к комментарию
1
DELETED
Автор поста оценил этот комментарий
Должно быть "Keyboard not present / Press F1 to continue boot"
раскрыть ветку (3)
1
Автор поста оценил этот комментарий

Это тебе не energy star биос

раскрыть ветку (2)
DELETED
Автор поста оценил этот комментарий
Где купить программатор без СМС и регистрации? (Я сломалЪ)
раскрыть ветку (1)
Автор поста оценил этот комментарий

Разве он не через 6 проводов от лтп шьётся?

12
Автор поста оценил этот комментарий

Это как закрыть машину/квартиру с ключами внутри.

раскрыть ветку (26)
5
Автор поста оценил этот комментарий
Хорошо что дубликат ключей лежит дома - так урок усвоится ещё лучше: путешествием домой и возвращением к авто, и все это после рабочего дня.
раскрыть ветку (14)
2
DELETED
Автор поста оценил этот комментарий
Я раз захлопнул автомобиль с ключами и работающим двигателем.
раскрыть ветку (13)
7
Автор поста оценил этот комментарий
Ха. Я раз сделал это на парковке, стоимостью 1500 руб/час...
раскрыть ветку (10)
14
Автор поста оценил этот комментарий

Ха. Я раз сделал это на пункте досмотра на паром в Крым, перекрыв полностью движение в одну сторону. В 2000 км от дома. Вскрывали вместе с дпс антенной от их машины

раскрыть ветку (8)
7
Автор поста оценил этот комментарий

Ха. Вот я тебя и нашёл.

2
Автор поста оценил этот комментарий
Не, я стекло бил. И сильно пожалел, что на Рио нет маленьких декоративных окошек
раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий
А потом домой с ветерком в - 30
1
Автор поста оценил этот комментарий
Билять, у меня нет кнопок разблокировки. И имобилайзер завязан на сигналку, но если блокировать через стороннюю сигналку, она не управляет родной сигналкой. Я как-то оставил тачку заведённой, закрыл брелоком от сторонней, а встроенная глюканула. 200 км до дома автостопом, каеф
Автор поста оценил этот комментарий

Все нормально, просто разбил бы окно и все :-)

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Жалко) там целая операция была. Я отгибал дверь, один дпсник светил фонариком, другой антенной пытался попасть в кнопку разблокирования дверей, третий руководил процессом с другой стороны:)

раскрыть ветку (1)
Автор поста оценил этот комментарий
На озере 200 км от дома. Говорю бате, каким дебилом надо быть что бы закрыть ключи от тачки в машине. 2 минуты спустя я лезу за своим телефоном в машину, закрываю дверь, сигналка подумала что дверь не была открыта и при захлопывании двери блокирует все что можно. Итог два комплекта ключей, основные и запасные (жены и мои) ключи от дома причем специальный ключ закрывающий дом на третий замок ( только в поездках так закрываем) также у меня один и у жены и все в тачке батя смеялся чуть ли потери пульса, жена кричала на всю речку. Отгибали дверь, проволкой открывали дверь. За 30 минут и 2 часовых поисков тонкой но жёсткой проволки, открыли даже без видимых повреждений.
Автор поста оценил этот комментарий

Диверсант)

2
Автор поста оценил этот комментарий

Оу, вот это боль, сочувствую)

Автор поста оценил этот комментарий
Продолжай историю, чем все закончилось?
раскрыть ветку (1)
3
Автор поста оценил этот комментарий

мне в аналогичной ситуации друг привез второй комплект ключей. а я стоял ёбу давал около исправно работающей тачки с включенной печкой внутри

Автор поста оценил этот комментарий

для машины, если чувствуешь за собой, можно дубликат прикрутить где-то снаружи кузова.

раскрыть ветку (10)
Автор поста оценил этот комментарий

это наверное что-то типа штатовской моды, там ключ от дома под ковриком оставить, либо ключ от машины в нее же снаружи и спрятать.
В России я думаю такое не прокатит :)
либо изобретать спец способ, что даже с ключом привести в движение машину сможешь только ты, тк знаешь секрет - хотя из багажника все вытрясут :)

раскрыть ветку (9)
1
Автор поста оценил этот комментарий

,б лядь ключ от машины прикрученный внутри бампера иле где то за защитой движка - ты его найди для начала.

У множества машин ключ от двери не подходит к замку зажигания.

раскрыть ветку (8)
Автор поста оценил этот комментарий
Серьезно что ли - на машину два ключа носить? Дверь и замок зажигания?
раскрыть ветку (4)
Автор поста оценил этот комментарий
Дверь с кнопки открыть можно, а от двери ключ снаружи спрятать.
Автор поста оценил этот комментарий

Ага. Форд фокус 2,  например

раскрыть ветку (2)
Автор поста оценил этот комментарий
Ух ты!
А с какой целью именно два ключа сделали!?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Хуй их знает

Автор поста оценил этот комментарий

У меня так, и когда аккумулятор сел, пришлось тащиться домой за ключом. Так, собственно, и узнала, что ключи разные (та машина была мужа)

раскрыть ветку (2)
Автор поста оценил этот комментарий
А что тогда делать когда аккумулятор сел, а двери только по сигналке открываются (то есть вообще нет скважины для ключа в дверях)?

Впервые столкнулся, когда знакомый говорил, что у него аккумулятор умирает, и тот специально круги после работы по району нарезал, чтобы его подзарядить, и с утра спокойно уехать на машине на работу.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Подключить питание к аккумулятору или напрямую к генератору и открыть брелком. Геморрно, конечно, зато перестаешь жалеть денег на новый аккумулятор))

7
Автор поста оценил этот комментарий

Несколько хуже. Потому, что упаковку можно вскрыть другими ножницами. А вот с запароленным файлом ситуация "немного" другая.

раскрыть ветку (3)
19
Автор поста оценил этот комментарий
Ключ от сейфа внутри закрытого сейфа?
раскрыть ветку (2)
32
Автор поста оценил этот комментарий

Тут цепочка ключей и сейфов, и ключ от сейфа n хранится в сейфе n+1. А потом хуяк, и один из сейфов спиздили

раскрыть ветку (1)
25
Автор поста оценил этот комментарий

Блокчейн, мать его за ногу! :)

6
Автор поста оценил этот комментарий

Я как-то скачал установщик winrar в формате .rar

2
Автор поста оценил этот комментарий

pkunzip.zip

Автор поста оценил этот комментарий
Это как winrar в rar архиве)
Автор поста оценил этот комментарий

Это как "Keyboard not found. Press F1 to continue..."

Автор поста оценил этот комментарий

Это как дистрибутив Winrar, который запихнули в .rar архив...

Автор поста оценил этот комментарий

Это как драйвера для флешки на флешке, а винда 98.

1
Автор поста оценил этот комментарий

Или скачать Архиватор в формате WinZip.zip

Автор поста оценил этот комментарий

Я вчера винду переустанавливал, понадобился winrar, скачал, а он сука в архиве 7z, беда в том что 7z не открыть стандартными средствами windows

65
Автор поста оценил этот комментарий
Winrar.exe.rar
раскрыть ветку (2)
5
Автор поста оценил этот комментарий
в районе 2005-2008 года, в гугле, при поиске винрара очень долго держалась ссылка на такой файл в первых результатах поиска.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Хорошо что TotalCommander без проблем открывает)

22
Автор поста оценил этот комментарий
Они что то слышали про блокчейн и сделали как умели)
10
Автор поста оценил этот комментарий

Да они долбанные гении!

раскрыть ветку (1)
13
Автор поста оценил этот комментарий

Такое ощущение, что с Сирии с разминирования вернулся.

Иллюстрация к комментарию
7
Автор поста оценил этот комментарий

а звали его Альберт Блокчейн ?

Автор поста оценил этот комментарий

пароль_от_ахива.rar

72
Автор поста оценил этот комментарий
Не шифрованном. Чтобы хранить в шифрованном, надо еще метод шифрования шифровать, а потом и его, а потом и его, а по...
И в итоге это всё паровозиком можно откопать.

А можно хэшировать пароль. Тогда откопать уже можно будет только хэш, но он ничего не даст (пока у нас нет квантовых пк, нормальные хэши перебрать сложно).
раскрыть ветку (54)
79
Автор поста оценил этот комментарий

И посолить, посолить не забываем! У пользователя может быть простой пароль, вроде qwerty, и тогда хэширование само по себе не поможет: можно иметь заранее вычисленный хэш для таких паролей, например, и сопоставлять с ним. Соль решает проблему.

раскрыть ветку (35)
27
Автор поста оценил этот комментарий

объясните, пожалуйста, что подразумевается под солением. А то со стороны будто в психпалату зашел

раскрыть ветку (22)
27
Автор поста оценил этот комментарий

ну смотри

я выбираю для хэширования алгоритм crc32 ( дебильный выбор но он самый короткий )

crc32( 12345)=  cbf53a1c

хакер заблаговременно  посчитал все возможные  хэши crc32  для  паролей из1- 8 знаков.  Поэтому для того чтоб  найти пароль ему просто надо поискать нужный хэш что делается очень быстро.  то есть он быстро можешь расшифровать пароли всей украденной базы


Но хитрые жопы придумали генерировать случайную строку для каждого пароля  и считать  хэш  от пароля и от строки то есть 

crc32(12345df87udvcjidh)= 1f717f5b  где df87udvcjidh это соль

теперь хакер  должен потратить туеву хучу времени на  расшифровку  одного единственного пароля. А у него  их целая база. Так что скорее всего он плюнет и просто удалит такую базу.

раскрыть ветку (9)
3
Автор поста оценил этот комментарий

А как потом применять соленые хэши? Пароли же в хэшах хранят, чтобы сравнивать не сами пароли а их преобразованное значение, а значит преобразование должно быть однозначным, ГСЧ тут явно не в кассу. В идеале соль должна быть неким преобразованием уникальной константы, например логина.

раскрыть ветку (8)
10
Автор поста оценил этот комментарий

все просто. Когда пользователь присылает пароль для входа  12345 мы его склеиваем с известной солью  df87udvcjidh (она хранится в базе данных в открытом виде рядом с хэшем  пароля ) и считаем  хэш.  Полученное значение сравниваем с тем что хранится в базе .Если они совпадают значит  пароль верен

раскрыть ветку (7)
5
Автор поста оценил этот комментарий

Так уже сработает, ключевая фраза - у каждого пользователя своя соль. Общую соль не надо нам

8
Автор поста оценил этот комментарий
И колонка называется:"IfYouWannaBreakPasswordPlsUseThisSaltThankYou"
3
Автор поста оценил этот комментарий
А хакер может украсть базу хэшей паролей, но не может украсть базу солей? Как так-то??
раскрыть ветку (4)
15
Автор поста оценил этот комментарий

Может украсть. Но хэшированный пароль хранится хэшированным с уже примененной к нему солью. Соотвественно, что ему это даст?


Вот пример (буду юзать MD5, что небезопасно, просто для примера, чтобы передать суть). Есть у меня пароль 'password'  и соль 'salt'. Итого в базе данных хранится хэш от 'passwordsalt' (b305cadbb3bce54f3aa59c64fec00dea) и соль 'salt'. А у пользователя Васи такой же пароль, но для него соль уже 'salt1', а потому в базе открыто хранятся хэш 05b604d36ceaeadd8c8fe358f112d98e и соль 'salt1'. У пользователя Пети такой же пароль, но соль 'salt2', в базе хранится соль и хэш 34e4c4c1b396f9bdeb630b583683a9c8.


Таким образом, у всех трёх пользователей одинаковый пароль, но хэш его совершенно разный.


Теперь есть хакер со словарём в 1 миллион паролей. В котором, конечно же, пароль 'password' присутствует. Для того, чтобы выяснить, что у нас троих одинаковые пароли, ему нужно хэшировать каждый из паролей в словаре с каждым вариантом соли, то есть хэшировать 3 миллиона паролей. Задача уже сложнее, не правда ли? А если пользователей миллион, то нужно уже хэшировать словарь миллион раз. Если, допустим, словарь паролей, который есть у хакера, хэшируется с заданной солью за 1 час, то на миллионе пользователей с уникальной солью ему нужно уже ~114 лет, а столько времени у хакера нету. Даже если хэшируется за минуту, то нужно почти 2 года на всё. Плюс, нет никаких гарантий, что в его словаре на 1 миллион паролей вообще окажется пароль нужного пользователя, потому что, скорее всего, там будут наиболее распространенные и простые варианты.


Даже если вдруг администрация ресурса не заметила, что базу увели, и не попросит всех пользователей сменить пароли (что сведет на нет старания хакера), то вычисление паролей всё равно будет крайне трудоёмким и ресурсозатратным мероприятием, что с учётом рисков (например, пользователи могут и сами поменять пароль за такое время) делает это занятие совершенно бессмысленным.

раскрыть ветку (2)
Автор поста оценил этот комментарий
Ооуу, спасибо за подробный ответ. Без иронии: всё доходчиво и понятно, Вам бы книжки научно-популярные писать ))
раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Я более десяти лет управляю проектами в IT, объяснять различные нюансы разработки заказчикам так, чтобы они понимали — необходимый скилл в моей работе. 🤓

Автор поста оценил этот комментарий

соль уникальна для каждого пользователя и хранится в открытом виде рядом с паролем. Суть в том чтоб хакеру пришлось взламывать каждый пароль отдельно а не всю базу сразу. очень эффективный метод радужных таблиц ( когда генерируются хэши по всем возможным паролям а потом просто производится поиск по хэшам ) идет нахер в этом случае. а таких же эффективных методом востановления паролей  по ихним хэшам просто нет. В итоге взлом базы растягивается на долгие месяцы а то и годы что делает экономически бессмысленным взлом

7
Автор поста оценил этот комментарий

Если по простому, это добавление последовательности символов к паролю, и уже по этой итоговой строке (соль+пароль) генерируется ее хэш. Т.е. чтобы сверить этот пароль, нужно будет знать как он "посолен" (какая последовательность использовалась при хэшировании). При этом сам пароль остается неизменным, но разное соление - даст разный итоговый хэш. Не знаю, стало ли понятнее хд

раскрыть ветку (4)
2
Автор поста оценил этот комментарий

Соль добавляется программно только для хеша или к самому паролю и требует постоянного ввода?

раскрыть ветку (3)
4
Автор поста оценил этот комментарий
Соль добавляется к самому паролю. Не требует. Это обычно какие то другие данные пользователя или какие либо статические значения. Соль не должна быть понятна из базы по хорошему.
2
Автор поста оценил этот комментарий
Программно
Автор поста оценил этот комментарий

Соль добавляется программно, если это заложено алгоритмом. Главная фишка - она разная для каждого экземпляра программы на разных серверах и, не исключено, что разная для каждого аккаунта.

В результате солёный хеш из одной бд не совпадёт с хешем другой бд. Хотя исходная строка (пароль) одна

6
Автор поста оценил этот комментарий

это когда к паролю перед хешированием добавляется еще какой-то дефолтный кусок текста, например qwerty#SALT!#, и тогда хэш нового пароля будет выглядеть иначе и подобрать из базы не получится, при сравнении же эта соль опять добавляется к введенному паролю и хэш совпадает.

13
Автор поста оценил этот комментарий

Это наркоманы, внучок. Закладки делают

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Соли. Спайсы

Автор поста оценил этот комментарий
Соленье
Иллюстрация к комментарию
Автор поста оценил этот комментарий

огурчик

Автор поста оценил этот комментарий

Ты главное напиши, понял хоть слово из объяснений, или нет)))

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Ну учитывая, что код можно посмотреть, то соль можно узнать если она фиксированная или узнать как она вычисляется при её машинной генерации. Так что надо ещё хорошенько код обфусцировать.

раскрыть ветку (11)
13
Автор поста оценил этот комментарий

смысл не в том, что соль неизвестна, вообще-то соль хранится в открытом виде рядом с хэшом пароля, смысл в том, чтобы сделать неприменимым подбор по "rainbow tables"

15
Автор поста оценил этот комментарий
Так невелика проблема, что соль можно посмотреть. Главное - у тебя не будет предпосчитанных хешей для "qwerty123+соль"
раскрыть ветку (8)
23
Автор поста оценил этот комментарий

Солить надо от души.

Соль1+пароль+соль2

Соль1+пароль(1/2)+соль2+пароль(1/2)+соль3


Соль длинной в символов 5 каждая из спецсимволов.


Такое ломать будет тупо не выгодно, что и требуется от систем защиты. Надо делать не супер стойко, а так чтобы ломать было тупо в лом

раскрыть ветку (7)
19
Автор поста оценил этот комментарий

Я однажды так борщ посолил и чё-то не понравилось. Солить надо в меру.

раскрыть ветку (2)
7
Автор поста оценил этот комментарий

Сметаны забыл?

раскрыть ветку (1)
11
Автор поста оценил этот комментарий

Не, воды не налил)

4
Автор поста оценил этот комментарий
Вот начитаются глупостей в интернете, а потом начинают делать на коленке решения, "дополнительно" усиливающую вашу безопасность, а по факту потенциально содержащую какие то уязвимости.
Ваш способ ничем не усложняет жизнь взломщику, вы только усложните код и все.
Пароль + статическая длинная строка в виде соли - достаточный и лучший вариант. Можете туда пару килобайт в виде соли загнать :) Все равно мы считаем что и код, и соль, и способ сворачивания у злоумышленника в руках.
5 спец символов - глупость, разрезание пароля тоже глупость. Вы про это тут не писали, но неоднократное применение алгоритма по кругу тоже может нести ослабление качества хэша и повышение вероятности коллизий.

Криптография такая область, которая не любит самодеятельности от дилетантов - используйте простые и поэтому надёжные решения
2
Автор поста оценил этот комментарий

когда две соли используются я читал, что это называется "посолить и поперчить", а не просто посолить )

раскрыть ветку (1)
Автор поста оценил этот комментарий

Нет, перец добавляется еще отдельно.

Автор поста оценил этот комментарий

Можно много проще. Достаточно выбрать оптимальный алгоритм хеширования. Например, sha256(pwd+salt)

Автор поста оценил этот комментарий
Ну базу бывает проще угнать чем код.
4
Автор поста оценил этот комментарий

А смысл хранить в секрете алгоритм шифрования если он несимметричен?

раскрыть ветку (5)
Автор поста оценил этот комментарий
А где ты будешь хранить ключ? Его тебе тоже надо как-то прятать.
раскрыть ветку (4)
5
DELETED
Автор поста оценил этот комментарий

В уме, на всякий случай записать на бумажку и спрятать в надежном месте.

раскрыть ветку (3)
7
Автор поста оценил этот комментарий
Повесить стикер у монитора?
раскрыть ветку (2)
1
DELETED
Автор поста оценил этот комментарий

Нет, спрятать под ковер или еще куда.

раскрыть ветку (1)
3
DELETED
Автор поста оценил этот комментарий

Под клавиатуру - заебись самое.

Автор поста оценил этот комментарий
А как же радужные таблицы? От них только соль спасёт.
1
DELETED
Автор поста оценил этот комментарий

aes128 невзламываем до сих пор. и ничего мудрить не надо.

раскрыть ветку (7)
2
Автор поста оценил этот комментарий
Слышу звон, не знаю, где он.

От aes надо хранить где-нибудь ключ. Зачем тебе шифровать пароль, если ты потом получишь еще один пароль (ключ от eas), который тебе надо хранить?
раскрыть ветку (6)
1
DELETED
Автор поста оценил этот комментарий

Я наизусть знаю свой 19-значный ключ от aes.

раскрыть ветку (5)
2
Автор поста оценил этот комментарий
А смысл? Как компьютер-то запомнит, чтобы другие не достали?
ещё комментарии
Автор поста оценил этот комментарий

Это же блокчейн.

ещё комментарии
12
Автор поста оценил этот комментарий
Иллюстрация к комментарию
17
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (3)
10
Автор поста оценил этот комментарий

Хэшировать можно.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Хэш можно отключить. Выгоднее шифровать что-то важное из функционала и гонять через eval

1
Автор поста оценил этот комментарий

Легко. Например, blowfish-ем.

https://www.di-mgt.com.au/cryptoBlowfishVer6.html

10
Автор поста оценил этот комментарий

хранить пароли в теле того, что может быть просмотрено блокнотом хреновая идея в принципе. Лучше шифровать на месте и отправлять куда-нибудь на сервер для проверки.

раскрыть ветку (6)
32
Автор поста оценил этот комментарий

всмысле, по-мне так пароль лучше всего сохранять в ПАРОЛЬ.txt!

раскрыть ветку (5)
12
DELETED
Автор поста оценил этот комментарий

У меня на флешке, которую даю друзьям есть файл "логины и пароли" который на самом деле ярлык, открывающий сайт natribu.

раскрыть ветку (4)
Автор поста оценил этот комментарий
А что этотща сайт такой?
раскрыть ветку (3)
3
DELETED
Автор поста оценил этот комментарий

Увы, пикабу блокирует прямую ссылку на этот ресурс.


Это сайт для посылания людей нахуй.


Ты предупрежден.


http:Г//natГribuГ.org/ru

убери буквы Г

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Особо понравился пункт - "Сделать страницу стартовой"

Жаль счетчик переходов в тексте не пашет.

DELETED
Автор поста оценил этот комментарий
natribuO org
5
Автор поста оценил этот комментарий

если, конечно, они у вас есть

4
Автор поста оценил этот комментарий
Храните пароли в сберегательной кассе
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

*keepass

3
DELETED
Автор поста оценил этот комментарий
Иллюстрация к комментарию
Автор поста оценил этот комментарий
Если, конечно, они у вас есть.
Автор поста оценил этот комментарий
В голове
Автор поста оценил этот комментарий

Я нихрена не понял, но звучит очень поучительно и коварно

Автор поста оценил этот комментарий

keepass

/thread

Автор поста оценил этот комментарий
Вот вот, я свои сразу звездочками записываю, никто еще не спиздил
раскрыть ветку (1)
Автор поста оценил этот комментарий

Так вот у кого пароль из символов звёздочки!

Автор поста оценил этот комментарий
Первая заповедь?
Автор поста оценил этот комментарий
это как например?
1
Автор поста оценил этот комментарий

А лучше не храните вообще

ещё комментарии
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку