[rc4 encryptie][db]alle data, of alleen password?

Pagina: 1
Acties:

  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 03-09 23:22
Hoi,

Ben een beetje bezig met een rc4 script (ongeacht asp, php o.i.d.) maar nu had ik een vraag.

Wat moet ik allemaal encrypten middels rc4? Alle data van de gebruiker of alleen het password?

Stel iemand hackt je database (is niet de bedoeling, ander verhaal ook ;)). Dan kan ik me voorstellen dat je zegt: Encrypt alle data zodat het ook echt onleesbaar is!

Of zeg je: ik pak alleen de passwords?

Maar als je alles encypt, kan ik me ook weer voorstellen dat al die data weer gedecrypt moet worden om uitgelezen te worden op de website! Dat kost uiteraard weer tijd.
En alleen het password decrypten gaat uiteraard sneller

Iemand hier tips over? Of meer informatie?

Heart..pumps blood.Has nothing to do with emotion! Bored


  • Janoz
  • Registratie: Oktober 2000
  • Laatst online: 28-08 12:00

Janoz

Moderator Devschuur®

!litemod

1. Password zou niet te decrypten moeten zijn. GEwoon one-way gebruiken

2. De rest encrypten is alleen maar lastig aangezien je dan bijvoorbeeld weinig hebt aan de sorteermogelijkheiden van de DB. Daarnaast lijkt het me redelijk overkill. Tenzij je met een online bankierings script bezig bent moet je dit gewoon achterwege laten.

Daarnaast, als iemand je site kan hacken kan ie vast ook nog wel de decrypting sleutels vinden in je source of op andere plaatsten.. Je maakt het jezelf dus eigenlijk onnodig moeilijk.

Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'


  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 03-09 23:22
Owke, anders gesteld:

De site / server / db is niet te hacken.

Dan wordt het dus alleen het password encrypten.

Maar als dat one-way is, en ik wil een systeempje bouwen met een passmailer o.i.d. dan kan dat dus niet meer. Toch?

Of zal ik dan een password moeten genereren door de server en die op laten sturen?

Heart..pumps blood.Has nothing to do with emotion! Bored


  • Glimi
  • Registratie: Augustus 2000
  • Niet online

Glimi

Designer Drugs

(overleden)
Heel simpel imho, alleen de informatie encrypten waarvan je denkt dat een ander die niet mag lezen. Vaak volstaat al een wachtwoord, maar ook dingen als creditcard data, adressen en e-mail adressen kan je encrypten.

Echter de keuze moet je zelf maken. Maak zelf een afweging hoe belangrijk sommige informatie is. Voor jouw mailinglist is een e-mail adres niet essentieel om dat geheim te houden, maar voor een bank misschien wel.

Onthoud ook dat je wachtwoorden NOOIT wil encrypten met een symetrisch/a-symetrisch encryptiesysteem, maar met een Hash. (ik ken rc4 niet, dus ik zeg het maar even). Met hashes kan je alleen verfieren (dus heeft die persoon dat weer ingetoetst) en niet terughalen van data

Verder zal hashen echt ontzettend weinig extra data/load op je server generen, dus dat moet je zeker doen. Symetrische methodes van encryptie zijn ook snel uit te voeren en kosten ook niet veel performance. A-symetrische versleutelmethodes wel.

Kortom het is je eigen keuze :+ bepalend aan hoe essentieel de data is.

  • Glimi
  • Registratie: Augustus 2000
  • Niet online

Glimi

Designer Drugs

(overleden)
Op donderdag 04 juli 2002 10:47 schreef TeeDee het volgende:
Maar als dat one-way is, en ik wil een systeempje bouwen met een passmailer o.i.d. dan kan dat dus niet meer. Toch?

Of zal ik dan een password moeten genereren door de server en die op laten sturen?
Jupz dat is dan de oplossing. Deze methode zal ook geaccepteerd worden als je de uitleg erbij plaatst:

"Uitveiligheids overwegingen kunnen wij u het orignele wachtwoord niet opsturen. Dit wachtwoord is namelijk zo bewerkt dat het voor niemand (ook voor ons niet) meer te ontcijferen is. Daarom doen wij u een nieuw wachtwoord toekomen" oid

  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 03-09 23:22
Owke,

dan maar eens info over hash op gaan vragen. En dan specifiek voor asp!

Verder: rc4 -> voorloper van RC5 he... (je weet toch wel wat rc5 is neem ik!)

Dus het komt er gewoon op neer: wat vind ik zelf belangrijk? Mooi... dan houd ik het denk ik bij alleen het password!

of idd een pass genereren.

Heart..pumps blood.Has nothing to do with emotion! Bored


  • Glimi
  • Registratie: Augustus 2000
  • Niet online

Glimi

Designer Drugs

(overleden)
Op donderdag 04 juli 2002 10:51 schreef TeeDee het volgende:
Owke,

dan maar eens info over hash op gaan vragen. En dan specifiek voor asp!
Zoek maar eens op MD5 en SHA-1. Ik geloof dat SHA-1 wat sterker was, maar zeker weten doe ik het niet meer.

Heel veel mensen zien niet in hoe een hash kan werken. Je kan 1 ding toch doen en als je het omgekeerde doet, krijg je toch weer het orgineel? Nou nee. Stel je hebt het getal 7 en ik doe deze in het kwadraat, dat maakt 49, maar als ik nu de wortel neem kom ik uit op 7 of -7. Verder wordt er vaak/altijd gebruikt gemaakt van XOR en van MOD.
Verder: rc4 -> voorloper van RC5 he... (je weet toch wel wat rc5 is neem ik!)
Ken de naam, geloof dat het a-symetrisch was. Weet iig dat het van Riven is :P
Dus het komt er gewoon op neer: wat vind ik zelf belangrijk? Mooi... dan houd ik het denk ik bij alleen het password!

of idd een pass genereren.
Welke gegevens ga je opslaan dan :?

  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 03-09 23:22
gegevens van gebruikers (gewoon een test, overkill op mijn lannetje maar om te leren!!)

eigenlijk allerlei gegevens die je ook hier in moet vullen!

Dus als ik het goed begrijp: (md5 / SHA-1)

Het password wordt "gehashed" opgeslagen in de db. Als een gebruiker in wilt loggen dan kan ie gewoon zijn password invoeren om in te loggen. Maar het is toch one-way? Hoe kan de server dan zeggen: Hmm even zijn password decoden om te checken of ie goed is? Dan is het toch eigenlijk 2-way? (of hoe je dat ook noemt?)

/edit: nahjah, ga wel zoeken naar meer informatie. Thanks iig voor MD5 en SHA-1 (weet ik ook weer waar te zoeken ;))

Heart..pumps blood.Has nothing to do with emotion! Bored


  • Glimi
  • Registratie: Augustus 2000
  • Niet online

Glimi

Designer Drugs

(overleden)
Op donderdag 04 juli 2002 10:58 schreef TeeDee het volgende:
Het password wordt "gehashed" opgeslagen in de db. Als een gebruiker in wilt loggen dan kan ie gewoon zijn password invoeren om in te loggen. Maar het is toch one-way? Hoe kan de server dan zeggen: Hmm even zijn password decoden om te checken of ie goed is? Dan is het toch eigenlijk 2-way? (of hoe je dat ook noemt?)
Nee. De server krijgt het wachtwoord binnen en gaat die hashen. Dan vergelijkt hij die hash met de hash in de database.

Het kan dus zijn dat het wachtwoord Kip is en deze gehasht wordt naar Iehe8&^303H maar ook Haas kan hashen naar Iehe8&^303H. Echter de kans is wel ontzettend klein (echt ontzettend)

  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 03-09 23:22
maar dan lijkt me one-way encryten met rc4 bijvoorbeeld veiliger (ivm met het voorbeeldje wat je nu geeft over kip en haas). Daar is dus gewoon echt een sleutel voor.

Maar de sleutel is wel bekend dan. Pfff... irritant ;)

Maar ik denk toch dat ik dan voor MD5 / SHA-1 ga...
thanks (again ;))

Heart..pumps blood.Has nothing to do with emotion! Bored


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

crypt / md5-crypt (beide in de vorm van de crypt methode in php bijv.) is overigens lastiger te decoden dan md5.
Pagina: 1