550

Только я и MAX

Только я и MAX

Телеграм канал - https://t.me/roflemem/7608

Мемы. Лучшее

6.9K пост6.5K подписчика

Правила сообщества

В нашем сообществе царит атмосфера юмора и дружелюбия. Любые попытки оскорблять авторов будут караться недельным баном.

Вы смотрите срез комментариев. Показать все
63
Автор поста оценил этот комментарий

Потому что есть хэш-функции. То же самое при проверке сохраненных паролей. В нормальных системах они не хранятся в открытом или явном виде. Хранятся хэши.

раскрыть ветку (27)
38
Автор поста оценил этот комментарий

С солью

раскрыть ветку (4)
14
Автор поста оценил этот комментарий
Вам в Питере это только и нужно
ещё комментарии
15
Тактический шмель
Автор поста оценил этот комментарий

Я бы даже начал с того, что банк сохраняет хэш пин-кода, когда этот пин-код устанавливается для карты. Упрощённо хэш - это шифрованный слепок да нных, из которого очень трудно вычислить исходные данные. Поэтому если злоумышленники украдут данные сервера, они Не узнают пин-коды.

Банкомат не сверяет пин-код, а сверяет сервер.

Причём банкомат зашифровывает пин-код с помощью специальных выделяемых отдельно для каждого банкомата криптографических ключей. и отправляет его по защищённому каналу на сервер. А сервер сверяет хэш введенного пин-кода с хэшем хранящимся в базе данных.

Возможно где-то я ошибся потому что я не специалист по безопасности но в целом должно быть верно

раскрыть ветку (10)
11
Автор поста оценил этот комментарий

Хэш это не "слепок данных" а результат необратимых математических операций, как например банальное умножение. Восстановить данные не сложно, это невозможно. Только брутфорс, ооооочень долгий и упорный. У пин из 4 символов к слову всего 10000 комбинаций, простого хэша тут вообще недостаточно. Сам результат вычислений хранится скорее всего на самой карте, вам когда говорят в банке установите пин он вводится не в магический сервер, а в терминал с картой. Хотя и проверка в онлайне тоже 100% есть.

раскрыть ветку (5)
6
Автор поста оценил этот комментарий

Я объяснения начинаю со слов: "Представьте себе такое умножение, для которого нет обратной операции.
Т.е мы не можем поделить результат на множитель и получить множимое"

Сам понимаю, что не совсем корректно так говорить. Это вводная часть, потом уточняю

раскрыть ветку (3)
4
Автор поста оценил этот комментарий

Т.е мы не можем поделить результат на множитель и получить множимое

Не, не можем. Но мы можем из утекшей базы взять результат умножения (хеш) и случайный коэффициент (соль) и перебрать все 10к вариантов пинов, применяя известную хеш-функцию (например SHA-256) к хеш+соль, пока не найдем множимое (наш пин). Делов примерно на секунду. Поэтому не стоит создавать паролей к сайтам из 4 цифр.

С банками все сложнее, там и растяжение ключа (тысячекратное перехеширование) и само обладание пином без остальных данных/пластика много профита не даст.

1
Автор поста оценил этот комментарий

Мое описание очень грубое, понятно что там все сильно сложнее

0
Автор поста оценил этот комментарий

Представь, взял два охрененно больших числа. Перемножили друг на друга. И ты нихренашеньки не сможешь узнать какие это два больших числа. RSA назвали.

1
Тактический шмель
Автор поста оценил этот комментарий

#comment_383397271


Вот этот коммент дополняет ваш

3
Автор поста оценил этот комментарий
Криптограммы пинов хранятся на сервере, на авторизационном карточном хосте - да, но проверяются в HSM - спецкриптомодулях. Фишка их в том, что туда можно только записать ключи, но считать оттуда - нельзя, только выполнить с ними криптооперации, типа, проверки PIN-а. Ну, это в нормальных банках, конечно.

В банкомате PIN шифрует сама клавиатура.
раскрыть ветку (1)
0
Тактический шмель
Автор поста оценил этот комментарий

#comment_383396126

Вот этот коммент дополняет ваш

0
Автор поста оценил этот комментарий
В общих чертах верно.Обслуживает карту банк,но команды банку выдает процессинг,он может быть сторонним.Зачастую.
сын маминой подруги
Автор поста оценил этот комментарий

Поэтому если злоумышленники украдут данные сервера, они Не узнают пин-коды.

Смотря что за функция хэша применена и сколько комбинаций 4х значного ПИН кода дают одинаковое хэш значение. Ну и обратка, чтобы не ввести левый ПИН, который даст тот же хэш.

Не в теме как в банке всё устроено, но я бы сделал 2 хэша с разным алгоритмом на физически разные сервера. Ещё и хэш номера карты, тогда реально хер сопоставишь, если даже получишь обе базы.

2
Автор поста оценил этот комментарий

Блин, помню клиенту сделал магазин в дремучих годах.
А спустя время он такой,
- Дайте наши пароли. Мы там пароли сохраняли, а теперь не помним.
- Не могу. Могу только поменять.
- Нет. Нам надо те "вспомнить". Использовали ещё и в другом месте
- Это не возможно по техническим причинам.
- Вы же делали на нашем сервере и говорили, что он наш и всё на нем наше.
(Наврал или Неумеха?)
- Да. БД у вас и весь полный доступ только у вас и у меня, пока вы не поменяете пароли по инструкции которую...
- Тогда пришлите сохраненные пароли.
- Не могу.
Долгие объяснения про то, как это хранится и почему так вообще делают. Мол, в том числе и когда "Использовали ещё и в другом месте".
Не поверили.

0
Автор поста оценил этот комментарий

Бля... Ну и чушь ты написал. Ну сохранят они хеш, а на пин. Так перебрать все 10000 комбинаций чтоб узнать к какой пин соответствует этому хешу вообще не проблема.

раскрыть ветку (5)
0
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (4)
1
Автор поста оценил этот комментарий

Так это у тебя лимит. А на стороне самого сервера с пинами, можно хоть все 10000 перебрать.

раскрыть ветку (3)
0
Автор поста оценил этот комментарий

Поздравляю, Вы только что изобрели брутфорс.

Правда, не совсем понятно зачем это делать на стороне сервера.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Так кто то утверждал, что сервер не знает пинов. Всё он знает...

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

"сервер знает пины" и "сервер не знает пины, но по хэшам может их вычислить" - разные утверждения.

0
Автор поста оценил этот комментарий
Иллюстрация к комментарию
ещё комментарии
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества