Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Najbolja varijanta cuvanja user pasvorda u aplikaciji?

[es] :: .NET :: Najbolja varijanta cuvanja user pasvorda u aplikaciji?

[ Pregleda: 3280 | Odgovora: 7 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

sadux

Član broj: 5320
Poruke: 968
*.inffo.net.

Jabber: sadux@elitesecurity.org
ICQ: 337176241


+1 Profil

icon Najbolja varijanta cuvanja user pasvorda u aplikaciji?04.06.2006. u 19:15 - pre 217 meseci
Nesto sam razmisljao o cuvanju pass-a..
Koji je najsigurniji nacin?da li pass cuvati u bazi ili napraviti poseban fajl za to,ili u nekoj promenljivoj ili konstanti ako je moguce..

Naravno,u pitanju je desktop aplikacija u koju se moze pristuipiti samo passwordom?

Interesuje me uopsteno misljenje,gde se obicno cuvaju lozinke i koje je najbolje resenje..
 
Odgovor na temu

blaza
n/a

Član broj: 961
Poruke: 743
213.244.197.*



+3 Profil

icon Re: Najbolja varijanta cuvanja user pasvorda u aplikaciji?04.06.2006. u 21:16 - pre 217 meseci
Najbolje je cuvati generisanu hash vrednost za dati password, a ne sam password.
http://en.wikipedia.org/wiki/Cryptographic_hash_function itd.
O_o
 
Odgovor na temu

spartak

Član broj: 5625
Poruke: 631
195.252.86.*



+3 Profil

icon Re: Najbolja varijanta cuvanja user pasvorda u aplikaciji?05.06.2006. u 11:56 - pre 217 meseci
Najbolje resenje ti je hash-ovan pa salt-ovan password u bazi (ako ti app vec koristi bazu). Minimum MD5.
 
Odgovor na temu

sadux

Član broj: 5320
Poruke: 968
*.inffo.net.

Jabber: sadux@elitesecurity.org
ICQ: 337176241


+1 Profil

icon Re: Najbolja varijanta cuvanja user pasvorda u aplikaciji?06.06.2006. u 12:51 - pre 217 meseci
Ali ipak mora da se smesta u bazu,jel tako?
Tu postoji risik da neko pokupi tu bazu..Zato sam i pitao..Kad je pass u nekoj promenljivoj,tj u samoj aplikaciji onda je teze..
Pretpostavka da mi app ne koristi bazu podataka,sta onda?
 
Odgovor na temu

Oliver Klaćik
Vice President, Thunder Road Software
Inc.
Stara Pazova

Član broj: 34059
Poruke: 242
80.93.231.*

Sajt: www.thunderroadsoftware.c..


Profil

icon Re: Najbolja varijanta cuvanja user pasvorda u aplikaciji?06.06.2006. u 17:51 - pre 217 meseci
Pa, možeš da sačuvaš hash u application settings...

Samo, da znaš, kada koristiš hash i korisnik izgubi/zaboravi password, ne možeš dobiti vrednost password-a iz hash-a, nego moraš to rešiti preko nekog pitanja/odgovora, kao na većini web sajtova...
Oliver 'FAQ' Klaćik
 
Odgovor na temu

spartak

Član broj: 5625
Poruke: 631
194.106.169.*



+3 Profil

icon Re: Najbolja varijanta cuvanja user pasvorda u aplikaciji?06.06.2006. u 19:24 - pre 217 meseci
Citat:
sadux: Ali ipak mora da se smesta u bazu,jel tako?

Ma mozes ti da smestas i u text file ako hoces.

Citat:
sadux: Tu postoji risik da neko pokupi tu bazu..

I sta ce da uradi kad pokupi bazu? Dobije gomilu kombinacija username/19087ACMR478MC864CGJ904CGG23HV sa kojima ne moze nista posto da bi koristio aplikaciju treba kao login parametar da posalje vrednost od koje je to nastalo (password), a ne to sto je dobio sa bazom. A sta aplikacija uradi da bi nastala ta vrednost bi i mogao da provali iz nekog dll, kad bi do njega dosao - ali tada bi ti ni passwordi u aplikaciji ne bi bili bezbedniji.

E ovo sto ti je Oliver rekao je tacno. Kod jednosmernog kriptovanja korisniku koji je zaboravio pass, ne moze da se vrati stari. Mozes samo da mu ga pregazis i da dobije novi.

Ali imas i dvosmernu funkcionalnost crypt/decript, google pa vidi.
 
Odgovor na temu

kaan
Kaurin Andrej
Telerik, Bulgaria
Banjaluka

Član broj: 1741
Poruke: 109
*.broadband.blic.net.

ICQ: 47193919


Profil

icon Re: Najbolja varijanta cuvanja user pasvorda u aplikaciji?07.06.2006. u 01:03 - pre 217 meseci
Definitivno has-uj, a na zahtjev za password generisi novi koji ces mu poslati na email adresu registrovanu za taj account i ponuditi korisniku da isti promjeni prvi prvom logovanju.

KAAN
Kaurin Andrej
 
Odgovor na temu

mmix
Miljan Mitrović
Profesorkin muz
Passau, Deutschland

SuperModerator
Član broj: 17944
Poruke: 6042



+4631 Profil

icon Re: Najbolja varijanta cuvanja user pasvorda u aplikaciji?07.06.2006. u 11:58 - pre 217 meseci
Citat:
sadux: Ali ipak mora da se smesta u bazu,jel tako?
Tu postoji risik da neko pokupi tu bazu..?


Ne znam sto se pri analizi ovakvih stvari (password storage policy) ovo uopste uzima u obzir. Za 99% aplikacija/sajtova/cega bilo, passwordi i sluze da se korisnicima ogranici pristup bazi i zastite osetljivi podaci. Ako neko pokupi celu bazu onda vec ima pun pristup svim podacima i ne mora ni da se trudi da razbija hash-ove .
Samo ako imas aplikaciju u kojoj poznavanje tudjih passworda moze da dovede do trajne stete i gubitka posla, kao sto je na primer e-Banking ili e-Commerce sajt onda se brine o zastiti baze, ali se i tada to resava na drugaciji nacin (limitran pristup serveru, firewalli, access audit, itd).
Sloba je za 12 godina promenio antropološki kod srpskog naroda. On je od jednog naroda koji je bio veseo, pomalo površan, od jednog naroda koji je bio znatiželjan, koji je voleo da vidi, da putuje, da upozna,
od naroda koji je bio kosmopolitski napravio narod koji je namršten, mrzovoljan, sumnjicav, zaplašen, narod koji se stalno nešto žali, kome je stalno neko kriv… - Z.Đinđić
 
Odgovor na temu

[es] :: .NET :: Najbolja varijanta cuvanja user pasvorda u aplikaciji?

[ Pregleda: 3280 | Odgovora: 7 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.