Hoe wachtwoorden te beveiligen op server

Pagina: 1
Acties:

  • TheMak
  • Registratie: Juni 2014
  • Laatst online: 18-09 21:50
Stel ik ben paranoīde. Hoe kan ik fan wachtwoorden beveilihgen op de server. Een connectie is beveiligde met certificaten. Om misbruik te voorkomen zijn ze beveiligd met een wachtwoord. Om misbruik te voorkomen zijn de wachtwoord geencypt met een encryptiesleutel. Maar waar laat ik dan de decryptiesleutel? Volgens moet er altijd iets achterblijven in plain sight voor de rootebruiker toch?

  • Marascon
  • Registratie: December 2009
  • Laatst online: 12:00
Public en private keypair?

Of zoek je echt iets anders?

  • Marc H
  • Registratie: Juni 1999
  • Laatst online: 13:37

Marc H

- - Is wakker - -

Wat bedoel je met "Fan wachtwoorden"?

Om een verbinding te beveiligen hoef je de wachtwoorden niet op te slaan, maar de hashes van die wachtwoorden.
Om te verifiëren of een wachtwoord klopt hoef je alleen de invoer van de gebruiker hashen en dan vergelijken met de opgeslagen hash code. Een hash is niet meer terug te zetten naar het oorspronkelijke wachtwoord en kan dus ook niet gebruikt worden door een aanvaller.

Ik maak geen fouten, ik creëer leermomenten.


  • GarBaGe
  • Registratie: December 1999
  • Laatst online: 13:01
Hash en salt zijn de manieren om wachtwoorden veilig "op te slaan".

Ryzen9 5900X; 16GB DDR4-3200 ; RTX-4080S ; 7TB SSD


  • Umbrah
  • Registratie: Mei 2006
  • Laatst online: 19-09 22:48

Umbrah

The Incredible MapMan

Beveiliging is in lagen. Tijdens het draaien heb je hiervoor runtime encryptie, zoals versleuteld RAM (zodat een LN2 hack niet echt nuttig is mochten ze fysiek het RAM uitlezen), en sla je zaken die nodig zijn voor encryptie bij idle juist op in dingen als een TPM, die alleen bij een bepaalde private/public key match leesbaar is. Zeg maar iets wat bij powerloss reset, zoals een CMOS batterij die leeg is. Mooi voorbeeld is de Windows 11 PIN, die staat op de TPM. Wissel je de CPU/clear je secureboot/reset je je CMOS/in bepaalde laptop moederborden met mux-switches: wissel je de mux switch: TPM weg, en je mag de hele échte auth weer door.

Uiteindelijk moet je wel iets opslaan, maar niks zegt dat dat in die server zelf moet. Een certificate store encrypten met een keypair waarvan één pair op de TPM staat is best normaal. Runtime level encryptie tot op het geheugen aan toe ook.