Шифровка пароля алгоритмом md5
-
- phpBB 1.2.0
- Сообщения: 16
- Стаж: 20 лет 1 месяц
Шифровка пароля алгоритмом md5
Всем доброго времени,
интересует вот какой вопросец (заранее прошу не поливать грязью), пароль в форуме шифруется путем одностароннего алгоритма md5, то есть фактически обратно вернуть пароль не представляется возможным, но из практики известно, что форумы всё-таки взламываются. Если отключить шифрование пароля вообще, к каким результатм это приведёт, в том плане, что пароль в таблице будет храниться в явном виде, и что с того ?, ведь сам пароль можно перехватить сниффером до того, как он попадёт на сервер, где и происходит шифрование, ведь только на сервере происходит данная процедура, значит пока пароль не попадёт на сервер он открыт. Или я что-то не догоняю. Кому не трудно объясните...
Заранее спсб.
интересует вот какой вопросец (заранее прошу не поливать грязью), пароль в форуме шифруется путем одностароннего алгоритма md5, то есть фактически обратно вернуть пароль не представляется возможным, но из практики известно, что форумы всё-таки взламываются. Если отключить шифрование пароля вообще, к каким результатм это приведёт, в том плане, что пароль в таблице будет храниться в явном виде, и что с того ?, ведь сам пароль можно перехватить сниффером до того, как он попадёт на сервер, где и происходит шифрование, ведь только на сервере происходит данная процедура, значит пока пароль не попадёт на сервер он открыт. Или я что-то не догоняю. Кому не трудно объясните...
Заранее спсб.
-
- Поддержка
- Сообщения: 5432
- Стаж: 20 лет 4 месяца
- Откуда: Питер
- Благодарил (а): 177 раз
- Поблагодарили: 749 раз
Alex Kh.
шифрование пароля не всегда односторонне.. так как md5-хеши успещно брутофорсятся и расшифровываются..
Если пароли не будут шифроваться, то злоумышленник, получив базу данных форума сразу поимеет все пароли без напряга. А если они будут зашифрованы, то ему ещё придется постараться их расшифровать.
Я уж начинаю задумываться о тройном шифровании md5

шифрование пароля не всегда односторонне.. так как md5-хеши успещно брутофорсятся и расшифровываются..

Если пароли не будут шифроваться, то злоумышленник, получив базу данных форума сразу поимеет все пароли без напряга. А если они будут зашифрованы, то ему ещё придется постараться их расшифровать.
Я уж начинаю задумываться о тройном шифровании md5


Еще одно нарушение правил и будете забанены. © Mr. Anderson
Ты очистил кеш? © Sheer
https://siava.ru (phpbb2.0.x 3.5.x)
Ты очистил кеш? © Sheer
https://siava.ru (phpbb
-
- Former team member
- Сообщения: 816
- Стаж: 21 год
- Откуда: Estonia, Tallinn
Даже не базу, достаточно только админскую "плюшку", а она добывается элементарным XSS (a.k.a. CSS), а затем и всю базу естественноSiava писал(а):Если пароли не будут шифроваться, то злоумышленник, получив базу данных форума
Добавлено спустя 3 минуты 9 секунд:
Ничего это не даст, стоит получить админскую плюшку как злоумышленник уже может зайти и не зная пароля, тут больше подойдёт запароливание админки через .htaccess, и если это будет работать в паре с тройным MD5 то вместе это даст куда лучший результатSiava писал(а):Я уж начинаю задумываться о тройном шифровании md5
Серый цвет - светлый (светлее чёрного), но он и тёмный (темнее белого), он же промежуточный (между чёрным и белым). Теорию относительности никто не отменял. Истина в целом - понятие виртуально-ситуативное.
-
- phpBB 2.0.6
- Сообщения: 518
- Стаж: 20 лет 5 месяцев
В одной сети можно перехватить, а в различных, как? Я понимаю, сидит сосед за PC, который в одной локальной сети находится – одно дело.Alex Kh. писал(а):ведь сам пароль можно перехватить сниффером до того, как он попадёт на сервер, где и происходит шифрование, ведь только на сервере происходит данная процедура, значит пока пароль не попадёт на сервер он открыт.
-
- phpBB 1.2.0
- Сообщения: 16
- Стаж: 20 лет 1 месяц
-
- Former team member
- Сообщения: 816
- Стаж: 21 год
- Откуда: Estonia, Tallinn
Оно реализованно не в форуме, а на самом сервере
если интересует процесс шифрования то http://www.ietf.org/rfc/rfc1321.txt
если интересует процесс шифрования то http://www.ietf.org/rfc/rfc1321.txt
Серый цвет - светлый (светлее чёрного), но он и тёмный (темнее белого), он же промежуточный (между чёрным и белым). Теорию относительности никто не отменял. Истина в целом - понятие виртуально-ситуативное.
-
- phpBB 1.2.0
- Сообщения: 16
- Стаж: 20 лет 1 месяц
-
- phpBB 1.2.0
- Сообщения: 16
- Стаж: 20 лет 1 месяц
Интересно, если злоумышленник получит базу данных форума, нафига ему пароли расшифровывать, у него и так есть вся информация. Единственный смысл, который я пока могу объяснить - это отсылать какие-либо пакости от другого лица.Siava писал(а):Если пароли не будут шифроваться, то злоумышленник, получив базу данных форума сразу поимеет все пароли без напряга
Добавлено спустя 1 минуту 32 секунды:
понятно, я просто в php ещё не очень, значит просто есть функция, которая всё это лопатит ) Спасибо.atrus писал(а):Само шифрование? Вызовом функции md5()
-
- Поддержка
- Сообщения: 5432
- Стаж: 20 лет 4 месяца
- Откуда: Питер
- Благодарил (а): 177 раз
- Поблагодарили: 749 раз
Alex Kh.

А ты смотри дальше.. как правило пароли у пользователей одинаковые на все форумы и т.д... узнав чей-то пароль можно начать гадить или следить за человеком, вмешиваться в его личную "электронную" переписку и т.п..нафига ему пароли расшифровывать, у него и так есть вся информация.

Еще одно нарушение правил и будете забанены. © Mr. Anderson
Ты очистил кеш? © Sheer
https://siava.ru (phpbb2.0.x 3.5.x)
Ты очистил кеш? © Sheer
https://siava.ru (phpbb
-
- phpBB 1.2.0
- Сообщения: 16
- Стаж: 20 лет 1 месяц
SiavaSiava писал(а):как правило пароли у пользователей одинаковые на все форумы
и чего таких много ? понятно, не созрели ещё...
слушай, а ты хорошо разбираешься в php ?, просто я пока не очень, я больше по БД, я хотел бы узнать по поводу регистрашки форума,
есть файл profile.php. Когда нажимаешь ссылку "Регистрация" в адресной строке появляется адрес данного файла и параметр mode=register, после подтверждения соглашения ещё один параметр agree=true и появляется окно с формой регистрации. Только я никак не могу понять каким образом..., просмотрев файл profile.php я не нашёл полей форм и не понял на какую форму идёт ссылка.
Если поскажешь будет очень здорово.
-
- Поддержка
- Сообщения: 5432
- Стаж: 20 лет 4 месяца
- Откуда: Питер
- Благодарил (а): 177 раз
- Поблагодарили: 749 раз
Alex Kh.
Смотри лучше не profile.php, а includes/usercp_repister.php
Добавлено спустя 1 минуту:
Я у себя на форуме вобще убрал эту дурацкую "coppa", мы ж не америкосы
Добавлено спустя 23 секунды:
P.S.
А вобще-то темка про md5
Смотри лучше не profile.php, а includes/usercp_repister.php

Код: Выделить всё
"U_AGREE_OVER13" => append_sid("profile.$phpEx?mode=register&agreed=true"),
"U_AGREE_UNDER13" => append_sid("profile.$phpEx?mode=register&agreed=true&coppa=true"))
Я у себя на форуме вобще убрал эту дурацкую "coppa", мы ж не америкосы

Добавлено спустя 23 секунды:
P.S.
А вобще-то темка про md5

Еще одно нарушение правил и будете забанены. © Mr. Anderson
Ты очистил кеш? © Sheer
https://siava.ru (phpbb2.0.x 3.5.x)
Ты очистил кеш? © Sheer
https://siava.ru (phpbb
-
- phpBB 1.2.0
- Сообщения: 15
- Стаж: 20 лет 3 месяца