eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankibezpieczeństwo a' la Inteligo - tp mit :-(Re: bezpieczeństwo a' la Inteligo - tp mit :-(
  • Path: news-archive.icm.edu.pl!pingwin.icm.edu.pl!mat.uni.torun.pl!news.man.torun.pl!n
    ews.man.poznan.pl!newsfeed.tpinternet.pl!news.tpi.pl!not-for-mail
    From: "Darek R." <d...@...pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: bezpieczeństwo a' la Inteligo - tp mit :-(
    Date: Fri, 5 Apr 2002 19:58:10 +0200
    Organization: none
    Lines: 63
    Message-ID: <a8kolh$r4j$1@news.tpi.pl>
    References: <a8f0ov$clk$1@news.tpi.pl> <a8f34b$4eo$1@news.tpi.pl>
    <a8f39r$q7u$1@flis.man.torun.pl> <a8f43t$cn6$1@news.tpi.pl>
    <s...@c...tel.debica.pl> <a8g3ps$8to$1@news.tpi.pl>
    <a8gurl$58f$1@flis.man.torun.pl> <a8i0a4$s46$1@news.tpi.pl>
    <a8jn6f$n4b$1@flis.man.torun.pl>
    Reply-To: "Darek R." <d...@...pl>
    NNTP-Posting-Host: pa49.rzeszow.cvx.ppp.tpnet.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset="iso-8859-2"
    Content-Transfer-Encoding: 8bit
    X-Trace: news.tpi.pl 1018029555 27795 213.77.226.49 (5 Apr 2002 17:59:15 GMT)
    X-Complaints-To: u...@t...pl
    NNTP-Posting-Date: Fri, 5 Apr 2002 17:59:15 +0000 (UTC)
    X-Priority: 3
    X-MimeOLE: Produced By Microsoft MimeOLE V5.50.4133.2400
    X-Newsreader: Microsoft Outlook Express 5.50.4133.2400
    X-MSMail-Priority: Normal
    Xref: news-archive.icm.edu.pl pl.biznes.banki:174519
    [ ukryj nagłówki ]

    Krzysztof Kowalski wrote:
    > "Darek R." <d...@...pl> wrote:
    > > O właśnie - chodzi o to kto i do jakich informacji ma w banku dostęp, a
    > > nie w jaki sposób jest kod zapisany. Przy tego typu hasłach jest
    > > całkowicie obojętne czy poznam gotowe "hasła jednorazowe" czy tylko
    > > ich skróty. Nie chodzi o to czy system przechowuje gotowe hasła czy
    > > ich skróty - ważne jest to żeby nie udostępniał żadnych informacji na
    > > ich temat.
    >
    > Sugerujesz system write-only? :-)))

    Jedyna informacja o haśle którą powinien udostępniać system to taka, że gdy
    on żąda podania kolejnego, a ja je wpiszę to powinien zweryfikować czy
    wpisałem poprawne czy nie, a po np. trzech pomyłkach blokować całą listę.
    Tyle. Nie powinno być najmniejszej możliwości dostania się do bazy w której
    są zapisane hasła, a tym bardziej zrobienie duplikatu jakiejś listy.

    > Masz tu skrót hasła z mojego serwera linuxowego
    > ut2:$1$vH.l3c.o$H9t.kvDA3fiFO81dEFgs91:11394:0:99999
    :5:::
    > a teraz idź w świat ze swoim transparentem, że czy hasło czy skrót to
    > obojętne ;-)))

    Faaacet czy ty czytasz co ja piszę? Wyraźnie zaznaczyłem że chodzi mi o tego
    typu "hasła", gdzie z góry wiem, że hasło składa się z sześciu cyferek.
    Kumasz różnicę? Jak wiem że hasło to 6 cyferek to mam raptem 10^6 (czyli
    1000000) możliwości i mogę wszystkie sprawdzić. Twoje hasło do linuxa może
    składać się z kombinacji małych i dużych literek, cyfr i znaków specjalnych
    i może mieć dowolną długość. Tak na oko około 10^40 możliwości, czyli
    złamanie twojego hasła zajęło by mi 10^34 raza dłużej. Drobna różnica, nie?

    > > Nie widze najmniejszej różnicy w bezpieczeństwie czy są zapisywane
    > > gotowe hasła czy tylko skróty (przy tego typu "hasłach" - 5 lub 6
    > > cyferek).
    >
    > Na szczęście nie Ty decydujesz o bezpieczeństwie systemów komputerowych
    > ;-)

    A wyraźnie napisałem "(przy tego typu "hasłach" - 5 lub 6 cyferek)" ... Jak
    mam do sprawdzenia jedynie 10^6 kombinacji to tak samo jakbym miał gotowe
    podane na tacy ...

    > > I nic - bo to jest hasło wymyślone przez Ciebie, dowolnej długości i
    > > zawierające prawie dowolne znaki. Sprawdzenie wszystkich możliwości
    > > zajęłoby
    > > zbyt dużo czasu. W banku jest to 5 lub 6 cyferek - sprawdzenie
    > > wszystkich możliwości to kilka sekund.
    >
    > I ten "informatyk" tak sobie pisze w przerwie między drugim śniadaniem a
    > trzecim beknięciem skrypcik, który będzie sprawdzał hasła podstawiając
    > wartości od 000000 do 999999. Tia, może ten informatyk jeszcze on-line
    > generuje wszystkim dynamiczne strony? ;-)

    Nie zrozumiałeś. Jak ten informatyk ma dostęp do bazy ze skrótami haseł
    jednorazowych (a nie powinien mieć), to nie stanowi dla niego problemu
    skopiowanie kilku (-nastu) takich skrótów i stwierdzenie jakim hasłom
    odpowiadają już w domu, na własnym PC.

    --
    Pozdrowienia
    Darek Rzońca
    http://drzonca.republika.pl - Zagadki lateralne, dowcipy, warcaby,
    kostka Rubika a nawet sposób na nieśmiertelność!

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1