Страница 1 из 1

elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Вт фев 16, 2016 11:24 pm
awn
elcats.ru хранит пароли в открытом виде.

Настоятельная рекомендация всем, кто использовал для них тот же пароль, что и для каких-нибудь других сайтов, или отличающиеся только включением чего-то похожего на имя сайта -- поменять пароли на этих других сайтах.

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Вт фев 16, 2016 11:38 pm
Ice_BEAR_Bo
как узнал?

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Ср фев 17, 2016 12:05 pm
awn
Нажал восстановить пароль -- они мне его в чистом исходном виде в sms и прислали.

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Ср фев 17, 2016 2:17 pm
swatik
Прикольно нынчче без инкрипшена работать. Хотя это ж Раша, ожидаемо.

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Ср фев 17, 2016 7:26 pm
Ice_BEAR_Bo
не думаю, скорее всего они хранят у себя в базе его заэнкрипченым, но по запросу на восстановление - декриптят и отправляют на телефон, так как есть привязка. насколько это не секъюрно - можно спорить

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Чт фев 18, 2016 12:37 am
awn
Это всё равно, что хранить в открытую.
Но моё обоснованное предположение -- в открытую совсем.
Причина: заморачиваться с шифрованием стоит только, если идиот или хочешь иметь к паролям доступ. Но в первом случае шифрование не по силам, а во втором -- лишняя трата ресурсов. Что так, что эдак -- получается plain text в открытую.

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Чт фев 18, 2016 9:56 am
Barakuda_tm
просто входите через гугл, например. апи гугла ваш пароль туда не отправит, авторизация в один клик.

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Чт фев 18, 2016 10:11 am
Ice_BEAR_Bo
обычный алгоритм:
- хранение в базе в зашифрованом виде (на случай взлома)
- отправка (по требованию восстановления) на телефон пароля перед отправкой расшифрованного

вопрос: что не так с этим алгоритмом? о каких ресурсах речь?

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Чт фев 18, 2016 11:56 am
awn
Barakuda_tm писал(а):просто входите через гугл, например. апи гугла ваш пароль туда не отправит, авторизация в один клик.

А зачем им знать мой Google account?

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Чт фев 18, 2016 12:21 pm
awn
Ice_BEAR_Bo писал(а):обычный алгоритм:
- хранение в базе в зашифрованом виде (на случай взлома)
- отправка (по требованию восстановления) на телефон пароля перед отправкой расшифрованного

вопрос: что не так с этим алгоритмом?


То, что он не защищает пароли в случае взлома.

Нормальный алгоритм -- это вычислительно тяжёлый хэш + соль.

Всё, что позволяет восстановить исходный текст пароля при условии
полного контроля взломщиками сервера или серверов -- не подходит по
определению.

Всё, что позволяет найти коллизию за приемлимое время -- не подходит по
задаче (какое время считать приемлимым и при какой затрате выч. ресурсов
-- определяется задачей).

Ice_BEAR_Bo писал(а):о каких ресурсах речь?

В данном случае речь шла в трудозатратах. Ну не волнует их вопрос безопасности. Так почему ожидать, что они будут тратить время/силы на реализацию бутафории?

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Чт фев 18, 2016 4:50 pm
Ice_BEAR_Bo
Всё, что позволяет восстановить исходный текст пароля при условии
полного контроля взломщиками сервера или серверов

если взломщики контролят сервер - там уже похуй и на хэш и на соль, так как они автоматически становятся инструментами для дешифровки

ладно, пох в принципе

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Чт фев 18, 2016 6:16 pm
awn
Хэширование -- это не шифрование. Хэш по определению необратим. Его можно только пробрутфорсить. Поэтому и важно, чтобы хэш-функция была вычислительно сложной -- сильно замедляет перебор. Соль же нужна, чтобы нельзя было обойти этап расчёта с помощью радужных таблиц.

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Чт фев 18, 2016 7:56 pm
Ice_BEAR_Bo
хоть и криптография не мой конёк, но как человек, который с этим довольно часто сталкивается, говорю: сие выражение не верно
Хэш по определению необратим

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Пт фев 19, 2016 12:18 am
awn
Ice_BEAR_Bo писал(а):хоть и криптография не мой конёк, но как человек, который с этим довольно часто сталкивается, говорю: сие выражение не верно
Хэш по определению необратим

Согласен. В запале упростил => сглупил.

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Сб фев 20, 2016 1:36 am
b1gg1e
Я что-то не понял проблемы.
Как топистартер определил, что пароль в открытом виде хранится? Хранится или передается при авторизации? - это большая разница :)

P.S. На exist разве не также?

Re: elcats.ru хранит пароли в открытом виде

СообщениеДобавлено: Вс фев 21, 2016 9:35 pm
awn
b1gg1e писал(а):Я что-то не понял проблемы.

Безопасность.

b1gg1e писал(а):Как топистартер определил, что пароль в открытом виде хранится?

viewtopic.php?p=345573#p345573

b1gg1e писал(а):Хранится или передается при авторизации? - это большая разница :)

Именно хранится.

И на всякий случай, чтобы дважды не вставать: предположение Мишы, что он хранится симметрично зашифрованным имеет право на жизнь и может соответствовать действительности, но с точки зрения безопасности это практически приравнивается к хранению в открытом виде и, с моей точки зрения, тоже недопустимо.

b1gg1e писал(а):P.S. На exist разве не также?

Не проверял.