Hoe veilig is het om paswoorden van users MD5 geencrypt in een file te zetten?
of hebben jullie een beter idee? ik heb geen databeest op mijn host.
of hebben jullie een beter idee? ik heb geen databeest op mijn host.
Doet iets met Cloud (MS/IBM)
En ik snap nu dus niet wat je bedoelt, kun je het een klein beetje uitleggen?Op donderdag 31 januari 2002 16:30 schreef OlafvdSpek het volgende:
Het zou veiliger zijn als je ook nog salt zou gebruiken, nu kun je namelijk redelijk makkelijk een dictionary attack doen (IIRC).
1
2
3
| <? md5($password . 'sdj23j4dfs'); ?> |
Je kan best een dictattack doen, en het rendement zal niet eens zoveel lager liggen. Aangezien het een hash is, en er meerdere strings dezelfde hash hebben.Op donderdag 31 januari 2002 16:50 schreef eamelink het volgende:
[..]
Zolang niemand je saltstring weet, kan hij geen dictionary attack doen.
statistisch gezien is de kans even groot.Op donderdag 31 januari 2002 16:59 schreef OlafvdSpek het volgende:
Tuurlijk kun je die attack wel doen, maar het rendement zal nabij 0 liggen. md5(appel####) komt zeer waarschijnlijk namelijk niet in jouw woordenboek voor.
Nee, maar wat hij bedoelt is dat dat ook niet hoeft. Elke string die dezelfde hash geeft als 'appel####' voldoet nl. En zo een zou er natuurlijk wel in je dictionary kunnen staan. Maar zelf denk ik ook dat dit wel mee zal vallen hoor.Op donderdag 31 januari 2002 16:59 schreef OlafvdSpek het volgende:
Tuurlijk kun je die attack wel doen, maar het rendement zal nabij 0 liggen. md5(appel####) komt zeer waarschijnlijk namelijk niet in jouw woordenboek voor.
He who knows only his own side of the case knows little of that.
LOL, ik ben dan helemaal veilig. Wie herinnert zich zijn default chello password nog....IK WEL!Op donderdag 31 januari 2002 17:05 schreef Nielsz het volgende:
Btw, als er een dictionary attack op de gotdb komt, ben ik denk ik de eerste die de lul is
Lang leve de nederlandse woorden
He who knows only his own side of the case knows little of that.
ik ook nietOp donderdag 31 januari 2002 17:05 schreef eamelink het volgende:
Ik dus niet
Doet iets met Cloud (MS/IBM)
Oh ja? De kans dat appel in een woordenboek voorkomt is veel groter dan dat appel#### (of een woord met dezelfde hash) in een woordenboek voorkomt volgens mij hoor.Op donderdag 31 januari 2002 17:02 schreef Nielsz het volgende:
[..]
statistisch gezien is de kans even groot.En aangezien zo'n woordenboek meestal niet uit 10 woorden bestaat, is de kans 'redelijk' aanwezig, dat je met md5(appel####) md5(aardbei) terughaalt
Verwijderd
Redelijk? Hoeveel Nederlandse woorden ken jij? Kent een woordenboek?Op donderdag 31 januari 2002 17:02 schreef Nielsz het volgende:
statistisch gezien is de kans even groot.En aangezien zo'n woordenboek meestal niet uit 10 woorden bestaat, is de kans 'redelijk' aanwezig, dat je met md5(appel####) md5(aardbei) terughaalt
Ik denk dat jij niet snapt wat een dictionary attack is (of wat ik ermee bedoel). Bij een dictionary attack heb je een dictionary met bij elk woord de hash. Dan hoef je voor alle passwords waarvan je de hash hebt (uit passwd of MySQL) alleen je dictionary maar te controleren en als die hash erin voorkomt heb je een wachtwoord. Dat kost erg weinig tijd (en kan offline gebeuren).Op donderdag 31 januari 2002 19:06 schreef jurriebur het volgende:
m'n wachtwoord lijkt wel joegoslavisch, maar ik heb geen idee wat het betekent...
maar nu weer ontopic;
als iemand een dictattack gaat uitvoeren, is er een dikke kans dat de server er mee ophoudt na 20 minuten omdat hij een dikke overload krijgt. Het kan natuurlijk ook zijn dat het geen server is, maar echt een beest, want je hebt servers en beesten
Letter attack? Heet dat niet een brute force attack?Dan kun je nog altijd beter een letter attack doen, dan plug je 100 computers aan elkaar en die gaan met z'n allen alle lettercombinaties uitproberen.
Hoeveel letters ken jij dan? 64^4 < 2^32 < 5 miljardStel je mag een wachtwoord van maximaal 4 tekens hebben, dan zijn er al 4.506.141.560.307.715 mogelijkheden, daar is een computer al heel lang mee bezig...
Verwijderd
Hoeveel getallen van 4 cijfers ken jij? Ik maar 10000.Op vrijdag 01 februari 2002 15:35 schreef jurriebur het volgende:
ik ken 26 letters, een wachtwoord van maximaal 4 tekens is een wachtwoord van 1, 2, 3 of 4 letters. Heeft het wachtwoord 1 teken, dan zijn er 26 mogelijkheden, heeft het wachtwoord 2 tekens, dan zijn er 2^26 mogelijkheden, heeft het wachtwoord 3 tekens, 3^26 enz.
[..]
He who knows only his own side of the case knows little of that.
Dat wil hij ook, maar hij vraagt zich af hoe veilig dat is.Op vrijdag 01 februari 2002 17:20 schreef ACM het volgende:
Waarom gebruik je niet gewoon crypt() of "md5" crypt() ?
http://www.php.net/manual/en/function.crypt.php
Verwijderd
lezen is ook een vak...Op vrijdag 01 februari 2002 17:26 schreef RickN het volgende:
[..]
Hoeveel getallen van 4 cijfers ken jij? Ik maar 10000.
Jij:
4^10 = 1048576
Noem voor mij dan even het 1039374-de getal van 4 cijfers...
verder klopte m'n berekening ook niet helemaal... moest zijn:ik ken 26 letters
Pardon??Op vrijdag 01 februari 2002 19:45 schreef jurriebur het volgende:
verder klopte m'n berekening ook niet helemaal... moest zijn:
(1^26)+(2^26)+(3^26)+(4^26)=26+676+17576+456976=475254
ik had gedaan: 26 + 26^2 + 26^3 + 26^4, dan kom je wel op de 4 miljard...
Verwijderd