| Cryptography & Encryption Ver- und Entschlüsselung, Algorithmen, Kryptoanalyse ? Kryptographie in der Praxis. Blowfish, Triple-DES, XOR u.a. |
Diskussion: Wie sicher ist diese Methode? im Forum Cryptography & Encryption, in der Kategorie Security Area; Anzeige Hallo. ein Freund von mir hat für ein Chatprogramm die Passwörter der Benutzer mit MD5 verschlüsselt. Leider kann man ...
![]() |
| | #1 (permalink) |
| Registriert seit: 17.08.06 ![]() Likes: 0 | Anzeige Hallo. ein Freund von mir hat für ein Chatprogramm die Passwörter der Benutzer mit MD5 verschlüsselt. Leider kann man ziemlich einfach herausfinden, wo die Passwörter gespeichert sind (auf einem Webserver) und diese dann auch lesen (also den MD5-Hash). Die meisten Nutzer haben der Bequemlichkeit halber, ziemlich unsichere Passwörter gewählt, von denen wir 70% über eine der vielen Seiten für Passwortdecodierung herausgefunden haben. Wir haben uns folgende Methode überlegt, und ich wollte mal fragen, ob das wirklich sicherer ist, oder nur minimal mehr Schutz bietet. Revers() ist eine Funktion, die den String umdreht. Revers("abcdef")=>"fedcba". hash=MD5(revers(md5(passwort))) Es wird also das Passwort ganz normal mit MD5 verschlüsselt. Danach wird der Hash rückwärts gespeichert und nochmal mit MD5 verschlüsselt ( MD5(MD5("passwort")) bringt ja gar nix) Was haltet ihr davon? Mfg, Thomas |
| | |
| | #2 (permalink) |
| Moderator ![]() Registriert seit: 20.07.05 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 202 | warum soll MD5(MD5("pass")) nichts bringen? Oder gibt es inzwischen "MD5 von MD5" Tables Man könnte auch Salz nutzen.
__________________ Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf! Selig, wer nichts zu sagen hat und trotzdem schweigt. |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) | |
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Hallo, Zitat:
1. Unbedingt die Hashwerte schützen, wieso kann die jeder so auslesen? 2. Überprüfen (bei der Registierung) ob User ein sichere Passwort verwendet 3. HMAC verwenden Mehr dazu hier | |
| | |
| | #4 (permalink) |
| Themenstarter Registriert seit: 17.08.06 ![]() Likes: 0 | @CDW: Naja, Die Seite, die ich verwendet habe, hat mir den beim ersten mal den MD5 Hash von dem passwort ausgespuckt. Und wenn man den eingibt, bekommt man das Passwort. @Elderan: Ok. Also diese Seite hat das nicht hingekriegt, aber ich denke, wenn man weiß, dass man den Hash rückwärts eingeben muss, isses leicht. Die PWD's werden afaik in einer Textdatei oder so gespeichert, die mit FTP auf den Webspace geladen wird, von wo aus dann ein Userserver die Passwortliste anfordern kann, wenn der Hauptserver offline ist. Ich weiß nicht, ob das Verzeichnis mit htaccess geschützt ist, oder ünerhaupt über http zugänglich ist. Aber wenn man die Source vom dem Chatclient hat, kann man anscheinden leicht drauf zu greifen. Wie gesagt, sind die Benutzer leider recht bequem. Immerhin muss man mindestens 8 Zeichen eingeben. Danke für die Links. Mal schaun, ob wir das umsetzen können. |
| | |
| | #5 (permalink) |
| Moderator ![]() Registriert seit: 19.06.06 ![]() ![]() ![]() Likes: 51 | wieso macht ihr das in einer textdatei die nach deiner beschreibung jeder abrufen kann und nicht in einer datenbank? |
| | |
| | #6 (permalink) |
| Themenstarter Registriert seit: 17.08.06 ![]() Likes: 0 | Ich nehma an, der Webspace unterstützt keinen SQLZugriff von außen. |
| | |
| | #7 (permalink) | |
| Administrator ![]() Registriert seit: 02.10.01 ![]() ![]() Likes: 30 | Zitat:
__________________ RL sux big time... auch 2012! Deleting pr0n is like killing your best friend [HaBo] bei Facebook - Werde Fan | |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Welches ist die beste methode | Genius2222 | Cryptography & Encryption | 12 | 08.07.08 11:56 |
| Swappartition und Gutmann-Methode | Nimda05 | Linux/UNIX | 3 | 15.07.07 18:00 |
| "Neue" Phishing-Methode | 0wnZ | News & Ankündigungen | 0 | 03.01.07 15:37 |
| Autostart Methode | ERit | Applikationen | 1 | 08.12.05 19:06 |
| Wie sicher ist eigendlich ein mit dieser Methode verschlüsselter Text ? | Slude | Cryptography & Encryption | 1 | 19.12.02 20:10 |