-
Data: 2020-06-08 21:12:36
Temat: Re: mBank - zablokowany dostęp
Od: Krzysztof Halasa <k...@p...waw.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Piotr Gałka <p...@c...pl> writes:
> To są argumenty dlaczego nie zrobiono.
> Mi chodzi o to czy są jakieś argumenty mówiące dlaczego 'nie da się zrobić'.
Różne rzeczy da się zrobić, ale jeśli nie wystarcza nam TLS, to zamiast
robić takie solone skróty, lepiej użyć zwykłego podpisu asymetrycznego.
Wymagamy wtedy mniej-więcej tyle samo wiedzy od klienta (no niestety),
ale uzyskujemy dużo więcej - np. niezaprzeczalność złożenia zlecenia.
> Jestem prawie pewien (ale nie mam czasu szukać), że gdy omawiali
> potrzebny na wydłużenie czas to właśnie pojawiła się kwestia
> wydajności komputera użytkownika a nie serwera. I była chyba mowa o
> przyjęciu rozwiązania skalowalnego w tym sensie, że wraz z
> przyspieszaniem komputerów użytkowników należy zwiększać wydłużenie
> tak, aby czas był zawsze maksymalny akceptowalny przez użytkownika.
A więc chodzi o coś w stylu PBKDF2. Stosuje się to głównie tam, gdzie
w ogóle nie ma żadnych serwerów, a musimy mieć klucz o znacznej
długości. Standardowy przykład to szyfrowanie dysków. To jest kompromis.
Każde "prawdziwe" rozwiązanie kryptograficzne będzie lepsze.
W przypadku serwerów wcale nie zależy nam na tym, by policzenie takiej
funkcji trwało długo. Przeciwnie, serwer ma obsłużyć jak najwięcej zadań
(w tym także jak najwięcej sprawdzań hasła). Owszem, możemy sztucznie
zwiększyć czas wykonania procedury, by trudniej było nas atakować - ale
to nie ma pochłaniać czasu CPU. Jeśli włamywacz uzyskał dostęp do haseł
(nawet zaszyfrowanych) - to jest to klęska.
> Mi to się z niczym nie kłóci. Trzeba tylko rozumieć, że 8 znakowe
> hasło przeliczone przez SHA512 nie jest wydłużone do 512 bitów a
> zostało tylko wydłużone o 1 bit. A przeliczone milion razy jest
> wydłużone o około 20 bitów.
W moim przekonaniu ono nie zostało w ogóle wydłużone, bo liczba
możliwych kombinacji się nie zmieniła. Tylko policzenie tego trwa
dłużej, ale na zbyt słabe hasła żadne takie wydłużanie nie pomoże.
Różnica między sprzętem usera i atakującego (być może w przyszłości)
definiuje jakie to są te "zbyt słabe" hasła.
--
Krzysztof Hałasa
Następne wpisy z tego wątku
- 09.06.20 11:42 Piotr Gałka
- 09.06.20 16:49 Krzysztof Halasa
- 09.06.20 18:20 Piotr Gałka
- 10.06.20 22:44 Krzysztof Halasa
- 12.06.20 11:31 Piotr Gałka
- 13.06.20 15:06 Krzysztof Halasa
- 13.06.20 17:05 Piotr Gałka
- 14.06.20 00:06 Krzysztof Halasa
- 14.06.20 16:44 ąćęłńóśźż
- 15.06.20 12:10 Piotr Gałka
- 15.06.20 17:03 Krzysztof Halasa
- 15.06.20 18:11 Piotr Gałka
- 16.06.20 16:37 Krzysztof Halasa
- 17.06.20 11:09 Piotr Gałka
- 20.06.20 15:10 Krzysztof Halasa
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...