Een goede grap mag vrienden kosten.
Probeer onder 2000/XP eens gewoon je computer name in die functie te frotten, wellicht krijg je dan hetzelfde eruit als die NameUniqueId. En IIDFromString bestaat vanaf Win95NameUniqueId GUID string that the IIDFromString function returns (for example, {4fa050f0-f561-11cf-bdd9-00aa003a77b6}).
IIDFromString is een functie die een willekeurige string omzet naar een GUID of IID. Da's dus niet de oplossing
.
[ Voor 7% gewijzigd door Tomatoman op 04-04-2003 01:53 ]
Een goede grap mag vrienden kosten.
Ja klopt, en dat is dus voor zover ik kan zien exact wat je originele call doet: een GUID maken van je computernaam. Zou je dus moeten testen.tomatoman schreef op 04 April 2003 @ 01:48:
IIDFromString is een functie die een willekeurige string omzet naar een GUID of IID. Da's dus niet de oplossing.
Verwijderd
Hmm nog niet gezien dat dit kan onder Win9x
moet je echt een GUID hebben ?
heb je niet genoeg met een Netbios name of MAC adress onder een Win9x machine voor uniek ID ??
moet je echt een GUID hebben ?
heb je niet genoeg met een Netbios name of MAC adress onder een Win9x machine voor uniek ID ??
Ik zal het doel even uitleggen. Op een computer wil ik een wachtwoord opslaan dat wordt gebruikt om toegang tot een server te krijgen. Dat wachtwoord wil ik gecodeerd in het register wegschrijven. Het encryptiealgoritme is bekend, dus moet de encryptiesleutel geheim zijn. Maar hoe doe ik dat?
Het liefst gebruik ik een sleutel die gedeeltelijk gebaseerd is op de Windows-installatie. Als de gebruiker Windows opnieuw installeert verandert natuurlijk die sleutel, maar dat is geen probleem want dan moet de software ook opnieuw geïnstalleerd worden (inclusief wachtwoord). Wat is liever niet wil is dat de encryptiesleutel gebaseerd is op de aanwezige hardware. Als een gebruiker zijn netwerkkaart dan verwisselt, werkt opeens het opgeslagen wachtwoord niet meer. Leg dat maar eens uit aan een no-ob.
Het liefst gebruik ik een sleutel die gedeeltelijk gebaseerd is op de Windows-installatie. Als de gebruiker Windows opnieuw installeert verandert natuurlijk die sleutel, maar dat is geen probleem want dan moet de software ook opnieuw geïnstalleerd worden (inclusief wachtwoord). Wat is liever niet wil is dat de encryptiesleutel gebaseerd is op de aanwezige hardware. Als een gebruiker zijn netwerkkaart dan verwisselt, werkt opeens het opgeslagen wachtwoord niet meer. Leg dat maar eens uit aan een no-ob.
Een goede grap mag vrienden kosten.
tja dat gaat toch niet gaan? welk deel valt er nou niet te upgraden aan een PC? waarom zou je bij XP moeten bellen als je het wel doet...
voor onze webapp doen we gewoon een per IP based passwoord - en niets staat op de client. Als het IP verandert omdat ze dynamic zitten - tough luck - veiligheid boven alles...
ook het feit dat alle zware progs EXTERNE locks gebruiken ipv zich te baseren op de configuratie...
je kan natuurlijk ook bepaalde settings bijhouden en als er teveel veranderd dan pas vraag je een nieuw password. een hele hoop zit in de system settings (zoals cache grootte van je cpu/ hd info,etc,etc,video driver,scherm
, muis )... enfin er is genoeg dus als er 8 van de 10 kloppen gaat ie door anders niet en als is weer succesvol is update je de nieuwe info.
voor onze webapp doen we gewoon een per IP based passwoord - en niets staat op de client. Als het IP verandert omdat ze dynamic zitten - tough luck - veiligheid boven alles...
ook het feit dat alle zware progs EXTERNE locks gebruiken ipv zich te baseren op de configuratie...
je kan natuurlijk ook bepaalde settings bijhouden en als er teveel veranderd dan pas vraag je een nieuw password. een hele hoop zit in de system settings (zoals cache grootte van je cpu/ hd info,etc,etc,video driver,scherm
Zo spannend hoeft het nou ook weer niet
. Om op de server in te loggen via een webconnectie heb je in sommige gevallen een wachtwoord nodig voor de proxy server of de webserver. Dat wachtwoord moet op de locale computer worden bewaard. Al het netwerkverkeer is verder versleuteld, dus daar is geen gevaar. Het enige wat ik wil voorkomen is dat een systeembeheerder het wachtwoord voor de proxy/webserver invoert en een nieuwsgierige gebruiker dat wachtwoord achterhaalt. Probleempje: een deel van de gebruikers is software-engineer en kan eventueel de source code inzien
, een code in de software verstoppen heeft dus niet zoveel zin. Tja, hoe bewaar ik dat wachtwoord nou op een veilige manier ?
Een goede grap mag vrienden kosten.
Heel simpel, niet. De enige manier om een wachtwoord veilig op te slaan is een one-way hash (md5, SHA-1).tomatoman schreef op 04 april 2003 @ 22:53:
Tja, hoe bewaar ik dat wachtwoord nou op een veilige manier ?
- "Als ik zou willen dat je het begreep, legde ik het wel beter uit!" | All number systems are base 10!
Zoals al werd gezegd: niet. Zeker niet als je aangeeft dat gebruikers, software engineers nog wel, de source in kunnen kijken, en er dus precies achter kunnen komen hóe het wachtwoord is opgeslagen. Beveiligingsaspecten mogen nooit aan mensen buiten het verantwoordelijke team bekend worden gemaakt, en al helemaal niet aan mensen die enigszins uit die aspecten op kunnen maken hoe het te breken is.tomatoman schreef op 04 april 2003 @ 22:53:Tja, hoe bewaar ik dat wachtwoord nou op een veilige manier ?
.oisyn: Échte programmeurs haten PHP met een passie. Ben jij soms geen echte programmeur?
Pagina: 1