Toon posts:

[mysql] Wat is er onveilig aan om je password...

Pagina: 1
Acties:

Verwijderd

Topicstarter
...gewoon op te slaan in je database? Je kan toch per user aangeven of hij wel of niet de kolom password mag zien?

Ik heb hier erg veel over gelezen, maar ik begrijp het maar niet. Ik weet het, ik ben een newbie :).

Verwijderd

Een user met voldoende rechten, of iemand die voldoende rechten kan krijgen (zoals root) kan dan altijd bij het password komen. Veel mensen gebruiken hetzelfde wachtwoord voor meerdere services en blootstelling van 1 wachtwoord (als was het maar aan de systeembeheerder) kan dus al een beveiligingsprobleem opleveren. Om nog maar te zwijgen van een hacker die via een website toegang krijgt tot de database en opeens de beschikking heeft over een hele verzameling wachtwoorden.

Wachtwoorden zelf hoef je in principe niet op te slaan; om te controleren of een wachtwoord correct is, kan je hash-methoden gebruiken en voor de vergelijking de hash-waarde van het wachtwoord opslaan.

  • Janoz
  • Registratie: Oktober 2000
  • Laatst online: 12-09 21:31

Janoz

Moderator Devschuur®

!litemod

Wanneer iemand je site hacked is in de scripts gewoon het db-wachtwoord te lezen. Aangezien je site wel bij de wachtwoord gegevens moet kunnen komen heb je ze in dat geval open en bloot liggen. Het beveiligen door maar een paar users op die kolom rechten te geven helpt imho niet.

Daarnaast heeft ook een admin helemaal niet het recht om te kijken welke wachtwoorden de mensen gebruiken. De perfecte oplossing is om gewoon de wachtwoorden op te slaan met een '1-way-encryptie' algoritme als md5 (of gewoon de password() functie van mysql). Je voert gewoon hetzelfde algoritme uit op het ingetikte wachtwoord en vergelijkt de uitkomst met de uitkomst in de db. Het enige nadeel is dat je je gebruikers niet hun oude wachtwoord kunt geven waneer ze hem vergeten zijn, maar aangezien ze hun wachtwoord vergeten zijn kunnen ze net zo goed een nieuwe bedenken.

IMHO is elke dev-er moreel verplicht om de ww encrypted in de DB op te slaan.

Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'


Verwijderd

Topicstarter
Op donderdag 31 januari 2002 10:45 schreef Janoz het volgende:
Wanneer iemand je site hacked is in de scripts gewoon het db-wachtwoord te lezen. Aangezien je site wel bij de wachtwoord gegevens moet kunnen komen heb je ze in dat geval open en bloot liggen.
Is het zo dat een php bestand met een wachtwoordparameter toegang MOET hebben naar de password kolom (om het te checken)? Houdt dit in dat de user eigenlijk WEL toegang tot de password kolom heeft.
:? I'm confused

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

mjah lees dit eens door
[topic=294247/1/999]
en verbaas je van de mogelijkheden :)

Doet iets met Cloud (MS/IBM)


Verwijderd

Topicstarter
Op donderdag 31 januari 2002 11:51 schreef D2k het volgende:
mjah lees dit eens door
[topic=294247/1/999]
en verbaas je van de mogelijkheden :)
Bedankt, dat had ik al gelezen. Een erg goed stukje tekst! Het is nog niet helemaal duidelijk, maar ja. Ik zal doorgaan met het readen van de fucking manuals :)
Pagina: 1