Discussion:
serti vuh vuh
(too old to reply)
Jouko Holopainen
2011-11-16 20:23:20 UTC
Permalink
<http://www.iltasanomat.fi/digi/asiantuntija-harrastelijakin-olisi-pystynyt-suomen-suurimpiin-tietomurtoihin-/art-1288428804804.html>

"Hyvin toteutetut nettipalvelut on rakennettu niin, ettei hakukenttään
syötetyillä komennoilla pääse käsiksi tietokantaan. Tietomurtoihin
tehdyissä järjestelmissä suojaus on pettänyt tai ollut puutteellinen."

Miksi ihmeessä CERT tai "Illman" ei sitten käy näiden kimppuun? Ne
selvästi rikkovat lakia (tai, noh, laki on ...). Voisi kuitenkin
syyttää, kun voi syyttää "vihapuheista".

Kohta taas joku petteri tulee sönköttämään "vaikeista salasanoista"
vaikka oikea korjaus on nettipalvelun pitäjän harteilla, eli olla
säilyttämättä salasanoja alun alkaenkaan ja estää miljoona loggaus
yritystä. Puhumattakaan siitä, etten nimimerkkiäni "); drop tables *;"
saisi muka käyttää.

"Suortti-Myyryn mielestä tietoturva-asiat eivät ole Suomessa heikolla
tolalla,"

Ei niin, ne ovat täysin perseestä. Kun jopa SQL injection onnistuu JA
salasanat on selväkielisinä.

Missäs on suo-myyrän spostiosoite, pistän perjantaina kirkasvalohoidon
(Loading Image...) jälkeen
viestiä :-)
--
@jhol

www.iki.fi/jhol
Viljo Mustonen
2011-11-16 21:01:11 UTC
Permalink
Post by Jouko Holopainen
Kohta taas joku petteri tulee sönköttämään "vaikeista salasanoista"
vaikka oikea korjaus on nettipalvelun pitäjän harteilla, eli olla
säilyttämättä salasanoja alun alkaenkaan ja estää miljoona loggaus
yritystä. Puhumattakaan siitä, etten nimimerkkiäni "); drop tables *;"
saisi muka käyttää.
Tarkoittanet ettei salasanoja tule tallentaa salaamattomana.
Samaa kai usein voisi soveltaa myös käyttäjätunnuksiinkin.
--
Viljo
Jouko Holopainen
2011-11-17 03:33:46 UTC
Permalink
Post by Viljo Mustonen
Tarkoittanet ettei salasanoja tule tallentaa salaamattomana.
En. Ei niitä tule tallettaa salattunakaan. Vain niiden (+ salaisen
"salt":n) one-way hash tarvitaan.
Post by Viljo Mustonen
Samaa kai usein voisi soveltaa myös käyttäjätunnuksiinkin.
Nämä voi salata.
--
@jhol

www.iki.fi/jhol
Eino Tuominen
2011-11-17 08:43:50 UTC
Permalink
Post by Viljo Mustonen
Tarkoittanet ettei salasanoja tule tallentaa salaamattomana.
Samaa kai usein voisi soveltaa myös käyttäjätunnuksiinkin.
Normaalin veppifoorumin ei ole syytä tallettaa salasanoja
lainkaan. Tiiviste riittää. Tiivisteissäkin kannattaa toki
käyttää jotain modernia tapaa. Ja käyttää jotain tapaa
suolata[1] tiivisteet, koska triviaalien salasanojen
tiivisteet (esim. md5) löytyvät helposti[2]. Jos ei jaksa
koodata, voi etsiä niitä vaikka googlella, sekin löytää
helpoimmat ja yleisimmät sanat.

[1] http://en.wikipedia.org/wiki/Salt_(cryptography)
[2] http://en.wikipedia.org/wiki/Rainbow_table
--
Eino Tuominen
Sami Ketola
2011-11-17 09:05:22 UTC
Permalink
Post by Eino Tuominen
Normaalin veppifoorumin ei ole syytä tallettaa salasanoja
lainkaan. Tiiviste riittää.
Väärin. Mihinkään ikinä ei tarvitse tallentaa salasanoja.
Hashit riittävät aina. En keksi yhtään tilannetta jossa
itse salasana pitäisi tallentaa.
Post by Eino Tuominen
Tiivisteissäkin kannattaa toki
käyttää jotain modernia tapaa. Ja käyttää jotain tapaa
suolata[1] tiivisteet, koska triviaalien salasanojen
tiivisteet (esim. md5) löytyvät helposti[2]. Jos ei jaksa
koodata, voi etsiä niitä vaikka googlella, sekin löytää
helpoimmat ja yleisimmät sanat.
Nykypäivän prosessoritehoilla ja krypto-yksiköillä lienee
vain helpompi käyttää SHA-256 niin ei ole tarvetta edes
suolata.

Sami
Eino Tuominen
2011-11-17 09:29:26 UTC
Permalink
Post by Sami Ketola
Väärin. Mihinkään ikinä ei tarvitse tallentaa salasanoja.
Hashit riittävät aina. En keksi yhtään tilannetta jossa
itse salasana pitäisi tallentaa.
Ehkäpä nykyisin ei ole enää. Mutta entismuinoin oli
käytössä autentikointitapoja, joissa salasanaa ei tarvinnut
kertoa vastapuolelle. Toki PKI:n kehittyminen on isolta
osalta tehnyt noista muinaisjäänteitä.

Mutta tietyissä tilanteissa voi jaettu salaisuus olla silti
vielä käyttökelpoinen ratkaisu. Toki henkilön tunnistamisessa
kannattaa nykyisin jo käyttää PKI:ta, ja luopua vanhoista
konsteista, jos salasanan lähettäminen viestikanavan yli
ei käy.
--
Eino Tuominen
Ari Saastamoinen
2011-11-17 15:21:39 UTC
Permalink
Post by Sami Ketola
Nykypäivän prosessoritehoilla ja krypto-yksiköillä lienee
vain helpompi käyttää SHA-256 niin ei ole tarvetta edes
suolata.
Eihän käytetty hash-algoritmi vaikuta millään tavalla
suolaustarpeeseen. Salt tai sen puute ei millään tavalla paranna tai
huononna käytettyä algoritmia, mutta salt auttaa hieman huonoihin
salasanoihin kun kaikki n kpl ville69-salasanaa ei löydy samalla
hashilla.
--
Arzka oh3mqu+***@hyper.fi - En halua follareita mailina
1. Valitse sopiva paikka, ei ihmisten tai rakennusten lahella, jossa
paukku voi aiheuttaa hairiota. - Iso-Kiinalaisen kayttoohje
Akseli Mäki
2011-11-18 13:09:31 UTC
Permalink
Post by Ari Saastamoinen
Eihän käytetty hash-algoritmi vaikuta millään tavalla
suolaustarpeeseen. Salt tai sen puute ei millään tavalla paranna tai
huononna käytettyä algoritmia, mutta salt auttaa hieman huonoihin
salasanoihin kun kaikki n kpl ville69-salasanaa ei löydy samalla
hashilla.
Plus se vaikeuttaisi huomattasti toiseen palveluun murtautumista vaikka
siellä olisi käytettä samaa salasanaa.
Mikko Rauhala
2011-11-17 15:32:30 UTC
Permalink
On Thu, 17 Nov 2011 09:05:22 -0000, Sami Ketola
Post by Sami Ketola
Nykypäivän prosessoritehoilla ja krypto-yksiköillä lienee
vain helpompi käyttää SHA-256 niin ei ole tarvetta edes
suolata.
Öö, kyllähän SHA-256 on toki MD5:ä suotavampi, mutta suolataan
suolataan silti. Ei se hashin pituuden kasvaminen poista
esilaskettujen hashien uhkaa.

Samantien olisi myös syytä käyttää jotain tunnettua suolattua ja
iteroitua avainderivointifunktiota kuten PBKDF2.
--
Mikko Rauhala <***@iki.fi> - http://mjr.iki.fi/
The Finnish Pirate Party - http://piraattipuolue.fi/
Singularity Institute - http://singinst.org/
Jouko Holopainen
2011-11-28 17:01:34 UTC
Permalink
Post by Mikko Rauhala
Samantien olisi myös syytä käyttää jotain tunnettua suolattua ja
iteroitua avainderivointifunktiota kuten PBKDF2.
Mutta eihän sitten helise terveesti!? Eikä tohtori Darwinin opit kimalla.
--
@jhol

www.iki.fi/jhol
Loading...