-
Data: 2002-04-09 10:12:25
Temat: Re: bezpieczeństwo a' la Inteligo - tp mit :-(
Od: "Rafal Smigielski" <r...@b...pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]
Użytkownik "Adam_mb" <m...@i...pl> napisał w wiadomości
news:Xns91EAB3F3361CFx2e5@150.254.173.2...
> >całkowicie dyskwalifikuje poziom bezpieczeństwa. Jak banki nie są w
stanie
> >tego zapewnić, to niech chociaż stosują bardziej skomplikowane hasła
> >jednorazowe (powiedzmy małe, duże litery i cyfry, długość 12-14 znaków) i
> >wtedy zapisują jedynie skróty - to trochę urealni te zabezpieczenia.
>
> hmm, a czy crypt(crypt(crypt("moje_tajne_haslo"))) zwieksza czas
odtwarzania
> hasła?
>
> Bo zakodowanie takiego hasła jest nadal proste (krótkie), a może rosnie
czas,
> nazwijmy to eufemistycznie, "dekompresji"? I już nie 5h, tylko 7 tygodni
albo
> 13 miesiecy na tej samej maszynce...
>
> Bezpieczeństwo kodowanych haseł polega na tym, że jesli od np. awarii
systemu
> (włamania itd.) do wykrycia tego faktu nie upłynie zbyt długi czas, to
fakt
> potrzeby użycia odpowiedniego czasu na crackowanie daje pewne
bezpieczeństwo
> systemowi i jego administatorom - na wykrycie luki, zmiane haseł czy
> zablokowanie danego kanału...
>
> Lepiej mieć 5 godzin niż 5 sekund, lepiej 7 tygodni niż 5h.
>
Zgadzam się całkowicie - jednak należałoby sytuację trochę odwrócić:
najważniejszą sprawą wydaje mi się minimalizowanie czasu, jaki jest
udostępniany na próbę złamania haseł i to zarówno dla ataków zewnętrznych
jak i wewnętrznych.
Użycie tokenów kryptograficznych wykorzystujących funkcje czasowe powoduje,
że w efekcie do systemu autoryzacyjnego banku dociera od użytkownika efekt
funkcji crypt ("hasło_autoryzacyjne", crypt("tajny_kod_tokena"),
"czas_systemowy"). Oczywiście w duzym uproszczeniu. System autoryzacyjny po
stronie banku nie przechowuje lecz na bieżąco wylicza wartość tej funkcji
dla wywołania autoryzacyjnego opierając się na znajomości poszczególnych
argumentów i funkcji crypt. Wyznacza więc wartość crypt
("hasło_autoryzacyjne", crypt("tajny_kod_tokena"), "czas_systemowy") i
porównuje wartość wyzaczoną z przekazaną przez użytkownika.
System autoryzacyjny przechowuje jedynie skrót "tajnego_kodu_tokenu", reszta
informacji jest pobierana lub generowana przez system ("czas_systemowy" -
pobierany, "hasło_autoryzacyjne" - generowane, często losowo, lecz zależy to
od potrzeb i zastosowań).
I teraz najistotniejsze - efekt działania funkcji crypt jest wiarygodny
tylko w wyznaczonym przedziale czasu (rzędu kilkunastu - kilkudziesięciu
sekund).
Próby typu "brute force" z zewnątrz są skazane na niepowodzenie gdyż jest na
to zbyt mało czasu a ilość prób jest ograniczona (z reguły do trzech). Próby
podszycia się pod użytkownika przez pracownika banku też graniczą z
niemożliwością z tego samego względu oraz ze względu na brak możliwości
pozyskania informacji o "tajnym_kodzie_tokenu" i nieprzewidywalności
elementu generowanego ("hasło_autoryzacyjne").
Zaznaczam, że "hasło_autoryzacyjne" jest hasłem generowanym przez system
jako wywołanie dla danej sesji autoryzacyjnej i nie ma nic wspólnego z
typową autoryzacją user/password, która z reguły jest równiez wykorzystywana
jako wzmocnienie całego procesu autoryzacji - stanowi po prostu pierwszy
krok.
Pozdrawiam
RS
Następne wpisy z tego wątku
- 09.04.02 15:36 Paweł Grajewski
- 10.04.02 00:08 Krzysztof Halasa
- 10.04.02 00:16 Krzysztof Halasa
- 10.04.02 00:24 Krzysztof Halasa
- 10.04.02 00:11 Krzysztof Halasa
Najnowsze wątki z tej grupy
- Wydałem 300 zł za bezpłatne konto w Santander
- Podatek od "konta wspólnego"
- konto w kraju trzecim
- Zamykanie konta tylko listem lub w placówce
- Banki zarabiają na Tobie FORTUNĘ - sprawdź JAK! [+ mój komentarz]
- Mentzen na Next Block Expo: Bitcoin to wolność!
- 42 MILIARDY ZŁOTYCH ZYSKU W ROK. DLACZEGO BANKI TYLE ZARABIAJĄ W POLSCE?
- O co chodzi Aliorowi?
- mBąk jest wczorajszy.
- AION przejety
- Ile pieniędzy ma bank?
- Zwrot towaru i kasy od sprzedawcy a zmiana plastiku
- Szaleństwo w BOS-iu - 8,1% :D
- Drogie mieszkania, drogie kredyty i ogromne zyski banków. Czy rząd ma rozwiązanie?
- Obcokrajowcy w bankach
Najnowsze wątki
- 2025-04-15 Re: "Wazelina": Donald Tusk trzęsie giełdą jak mały Donald Trump [do -9%]
- 2025-04-03 Wydałem 300 zł za bezpłatne konto w Santander
- 2025-03-31 Podatek od "konta wspólnego"
- 2025-03-30 konto w kraju trzecim
- 2025-03-28 Zamykanie konta tylko listem lub w placówce
- 2025-03-21 Banki zarabiają na Tobie FORTUNĘ - sprawdź JAK! [+ mój komentarz]
- 2025-03-20 Mentzen na Next Block Expo: Bitcoin to wolność!
- 2025-03-18 42 MILIARDY ZŁOTYCH ZYSKU W ROK. DLACZEGO BANKI TYLE ZARABIAJĄ W POLSCE?
- 2025-03-12 O co chodzi Aliorowi?
- 2025-03-10 mBąk jest wczorajszy.
- 2025-03-07 AION przejety
- 2025-03-05 Ile pieniędzy ma bank?
- 2025-03-04 Zwrot towaru i kasy od sprzedawcy a zmiana plastiku
- 2025-03-03 Szaleństwo w BOS-iu - 8,1% :D
- 2025-02-22 Drogie mieszkania, drogie kredyty i ogromne zyski banków. Czy rząd ma rozwiązanie?