-
Data: 2020-06-13 15:06:53
Temat: Re: mBank - zablokowany dostęp
Od: Krzysztof Halasa <k...@p...waw.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Piotr Gałka <p...@c...pl> writes:
> Mówimy o logowaniu się użytkowników (ludzi) a nie użytkowników
> (komputerów), bo w tym drugim przypadku nie ma problemu, aby hasło
> było dowolnie długie i bez naleciałości językowych.
Ależ oczywiście że ludzi. Komputery nie logują się raczej hasłami.
Tyle że mówimy o różnych sytuacjach. O logowaniu się do serwerów.
Z wieloma userami. Powtórzę jeszcze raz - w domowych zastosowaniach
takie algorytmy jak najbardziej powinny być stosowane, bo tam jest to
sensowna możliwość zapewnienia względnego bezpieczeństwa takich haseł.
Rozumiesz? Zastosowane rozwiązanie zależy od konkretnych wymagań.
Nie stosujemy niczego na ślepo, nie rozumiejąc całości zagadnienia,
tylko dlatego, że tak chyba czytaliśmy 15 lat temu w jakiejś książce.
> Nigdy nie byłem właścicielem serwera, ale wyobrażam sobie, że ktoś
> (jakieś służby) zupełnie inaczej ocenią wyciek danych w obu
> przypadkach.
Dane adresowe, numery kart kredytowych, numery telefonów, PESELe, dane
rodziców - to są dane problematyczne. Hasła - zapomnij.
Dane w bazie klientów muszą być chroniono, ich wyciek jest rodzajem
katastrofy. Hasła to sprawa drugorzędna - można je zmienić. Inne dane
zmienia się znacznie trudniej.
Np. ostatnio były wycieki danych osobowych z (przynajmniej dwóch)
uczelni. Myślisz że jakieś hasła, albo sposób ich szyfrowania, kogoś
zainteresowały?
> Może ująłem to zbyt skrótowo, ale za tą książką pamiętam coś w stylu,
> że każdy fragment systemu ma się bronić sam nie licząc na obronę przez
> pozostałe fragmenty.
Owszem. Zwykle jest to nazywane "defense in depth" ("defence"). Tyle że
to nie ma większego związku ze sprawą. Nie mówię że zupełnie - ale
większego.
> Czyli baza danych nie powinna zakładać, że nia ma
> do niej dostępu - wręcz przeciwnie - zakłada, że jest dostęp i pytanie
> czy się sama obroni.
Elementami "obronnymi" bazy jest np. to, że znajduje się na komputerze
(komputerach) odizolowanych od sieci publicznej, ruch jest kontrolowany,
pomieszczenia z serwerami są zabezpieczone, a dostęp do każdej bazy
wymaga autoryzacji.
Ale raczej nie to, że niektóre - te najmniej istotne zresztą - pola są
trudne do odczytania.
> Kosztem zabezpieczenia, o którym ja piszę jest 1s pracy komputera
> usera (bo to tam ma być hasło wydłużane/rozciągane) przy każdym
> logowaniu. No i jedna sekunda czasu jego życia. Ja do banku loguję się
> kilka razy w miesiącu.
Nic z tych rzeczy. To tak jakbyś napisał, że cena kłódki to 1 sekunda na
przekręcenie klucza. Weź pod uwagę, że kłódkę "złamać" zwykle dużo
łatwiej niż uzyskać dostęp do bazy np. klientów.
BTW w tym przykładzie obok drzwi z kłódką powinniśmy zrobić drugie drzwi
zamknięte na patyk, bo statystycznie główne zagrożenie dla haseł
i w ogóle dostępu do innych komputerów w sieci to komputery użytkowników
i sami użytkownicy (w tym używający tego samego hasła w różnych
miejscach, ale także uruchamiający programy "niewiadomego pochodzenia",
klikający w linki "nieznanego pochodzenia" i następnie nieweryfikujący
gdzie się znajdują itd).
> To brzmi jakbyś za nieracjonalne uważał to, co oni uważają że powinno
> być stosowane we wszystkich systemach haseł.
Nie czytałem tej książki, ale w obecnych realiach to nie tyle jest nawet
nieracjonalne, co po prostu niemożliwe. Mam też delikatne wrażenie, że
liczby są po mojej stronie - nie żeby to był dobry argument, ale czasem
kontakt z rzeczywistością jest potrzebny.
Natomiast jak najbardziej możesz zainteresować się "notatnikami haseł".
Tam możesz mieć wspólne "główne hasło" (albo PIN), generowane losowo
(mam nadzieję) hasła dla każdego serwisu, OTP, ECC itd. Może to służyć
jako klawiatura USB, nie trzeba przepisywać długich ciągów znaków,
niektóre programy (np. przeglądarki) mogą tego używać automagicznie
(notatnik prosi o potwierdzenie np. PINem).
--
Krzysztof Hałasa
Następne wpisy z tego wątku
- 13.06.20 17:05 Piotr Gałka
- 14.06.20 00:06 Krzysztof Halasa
- 14.06.20 16:44 ąćęłńóśźż
- 15.06.20 12:10 Piotr Gałka
- 15.06.20 17:03 Krzysztof Halasa
- 15.06.20 18:11 Piotr Gałka
- 16.06.20 16:37 Krzysztof Halasa
- 17.06.20 11:09 Piotr Gałka
- 20.06.20 15:10 Krzysztof Halasa
- 22.06.20 14:06 Piotr Gałka
- 22.06.20 14:36 J.F.
- 22.06.20 16:18 Piotr Gałka
- 22.06.20 16:43 J.F.
- 22.06.20 17:08 Piotr Gałka
- 22.06.20 17:32 Krzysztof Halasa
Najnowsze wątki z tej grupy
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- zloto
- Velo częściowo ugiął się...
Najnowsze wątki
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-03 zloto
- 2024-09-23 Velo częściowo ugiął się...