Jeśli jest źle zaprojektowany to w zasadzie siła hasła usera przestaje mieć znaczenie To jest mniej więcej tak, jakby do ściany z regipsu zamontować drzwi pancerne
I w jaki sposób to pomoże userowi jeśli to hasło administrator będzie przechowywał w plain-txt?
Chodzi o wyrobienie w sobie pewnych nawyków. Nauczenie się tzw. higieny internetowej. A jednym z elementów owej higieny jest ustawianie unikalnych, skomplikowanych haseł. Właśnie na wypadek, gdyby komuś przyszło do głowy nie haszować albo nie solić albo cokolwiek nie robić z bazą userów (np. sprzedać).
@januszek Ja się na kryptografii nie znam, ale jeśli masz rację, że jakość hasła nie ma znaczenia, to dlaczego wszystkie serwisy wymagają względnie skomplikowanych haseł z mieszaną wielkością liter, znakami specjalnymi, cyframi, niektóre nawet sprawdzają, czy nie jest słownikowe. Czyżby oni nie wiedzieli o czymś o czym ty wiesz?
Rozpatrujesz tylko scenariusz ataku na bazę danych, a czy nie istnieją inne wektory ataku na hasło? Nie wiem, jakiś man-in-the-midle, albo coś? Atak na sesję przeglądarki?
Atak na skrzynkę to nadal atak na serwer, tylko zamiast na docelowy, to na pośredni. W takich scenariuszach mógłbym się nawet zgodzić, że siła hasła ma drugorzędne znaczenie, bo to jest popieprzone, czy tam posolone
Mi chodzi o to, czy nie istnieją scenariusze, gdzie siła hasła ma znaczenie, bo to jeszcze nie zdążyło trafić do bazy i zostać zabezpieczone.
To oczywiste, a nie było nawet poruszone wcześniej, co też jest argumentem do używania menadżera z silnymi hasłami.
Ja pytam cały czas o te ataki na przeglądarkę, sesję użytkownika, transmisję danych na serwer, a nawet podglądnięcie hasła przez ramię Może są jeszcze inne wektory ataku, o których nie wiem, albo nie pamiętam.
Ale to jest ciągle ten sam scenariusz, który nazwałem 1:
Admin przechowuje hasła bez hashowania - siła hasła usera nie ma znaczenia.
elemeledudki = elemeledudki
lC!$uNu^A\Qd = lC!$uNu^A\Qd
I tu owszem, jeśli ktoś podgląda przez ramię to łatwiej będzie mu zapamiętać ‘elemeledudki’ niż ‘lC!$uNu^A\Qd’ - szczególnie, że przy wpisywaniu tego drugiego pewnie user się ze dwa razy pomyli. Z drugiej strony podglądacz zobaczy, gdzie user przechowuje kajecik z hasłami więc…
Posłuchaj mnie uważnie @januszek. Jutro o 19:45 masz samolot do Meksyku. Bilet wyśle Ci zaraz na e mail. Gdy wyjdziesz z lotniska pod czerwoną budką telefoniczną jest skrytka, otwórz ją tajnym hasłem: hajduszoboszlo. W niej znajdziesz nowy dowód osobisty, 3000 pesos i kluczyki do mieszkania na przeciwko. Od dziś nazywasz się Juan Pablo Fernandez Maria FC Barcelona Janusz Sergio Vasilii Szewczenko i jesteś rosyjskim imigrantem z Rumuni. Pracujesz w zakładzie fryzjerskim 2 km od lotniska. Powodzenia, zapomnij o swoim poprzednim życiu i pod żadnym pozorem się nie wychylaj, zerwij wszystkie kontakty, nawet z obsługą klienta z Polsatu.