Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Паролата и нейното значение за сигурността

Featured Replies

Колко време е необходимо на хакерите да кракнат паролата ви?

Публикувано изображениеот Mozo на Нед Фев 13, 2011 01:53

Парола от 6 букви се краква за 10 минути

По данни на компаниите Gartner, Forrester, Duo Security, Imperva и LastBit Software, хакерски компютър произволно би налучкал паролата ви в рамките на десетина минути, ако се състои от 6 символа (само букви, без главни такива). Ако обаче, паролата ви се състои от 9 символа, комбинация от букви (главни и малки), числа и специални символи, това би станало за 44 530 години. Според проведеното проучване, над 50% от потребителите ползват за пароли "123456", "password", "12345678", "qwerty" и "abc123". За повече инфо, погледнете таблицата по-долу:

Публикувано изображение

pcworld.bg

  • Отговори 189
  • Прегледи 57k
  • Създадено
  • Последен отговор

Нямам представа.

Говорех като технологично време за "път" по мрежата и връщането на отговор, както и "one at a time", поне аз така си го представям. Ако става по друг начин или да се чекват множество комбинации наведнъж е друг въпрос.

Отделно от това присъства и случайността, теоретично и първата пробвана комбинация може да се окаже търсената.

Редактирано от starstar (преглед на промените)

Говорех като технологично време за "път" по мрежата и връщането на отговор,

Не съм запознат с разбиването на пароли, но ако хакера няма достъп или копие на тези хешове, той няма какво да разбива. Паролата я знам само аз, а хеша се намира на сървъра, за това е важно администраторите да предотвратят достъпа или изтичането на тези данни.

Редактирано от nicicom (преглед на промените)

Не съм запознат с разбиването на пароли, но ако хакера няма достъп или копие на тези хешове, той няма какво да разбива. Паролата я знам само аз, а хеша се намира на сървъра, за това е важно администраторите да предотвратят достъпа или изтичането на тези данни.

като се пробва срещу аутентикационната система, примерно логина със ssh.

Но вие всички изпускате няколко факта:

1. повечето атаки се правят въз основа на речници, т.е. някакъв елемент на социално инженерство

2. повечето аутентикационни системи имат ограничение в броя на грешните аутентикации след което заключват акаунта

3. някои аутентикационни системи са базирани на други елементи от триадата (something you know, something you have, something you are) или на комбинация от два или даже три елемента

Не съм запознат с разбиването на пароли, но ако хакера няма достъп или копие на тези хешове, той няма какво да разбива. Паролата я знам само аз, а хеша се намира на сървъра, за това е важно администраторите да предотвратят достъпа или изтичането на тези данни.

Сега като потърсих информация за тези хешове за които говориш, попаднах на тази статия ( http://en.wikipedia.org/wiki/Password_strength ), така че си изясних отговорите на някои от въпросите. Достъпа до хешовете, сложността им, и пр. не е във властта на потребителя. Но това е информация която търпи промени непрекъснато, така че може би затова са съветите за честа смяна на паролата. Писали са и за значението на дължината, което и аз се опитах да обясня в първия си пост и други практически съвети за средностатистическия потребител, които вече са писани в темата.

Лично аз смятам че може да се защитим напълно от хакери.

Защо трябва да се измислят и помнят лесни за разбиване пароли , след като могат да се ползват максимално дълги и сложни пароли , които са генерирани и съхранявани например от програма като KeePass ?

Максималния брой символи за парола в Калдата са 30 или 32 и паролата ми е например такава

:_@>kXtZ,,)$9Ay?J72'[fNCmE.dSp

колко време ще отнеме на хакер да я разбие ?

В други сайтове за парола могат да се ползват над 100 символа и паролата ми ще е поне толкова сложна и дълга

0Jvn K,U+?F>(MK`g$x;R:&L5oH ]=,_(NRf"Tcf\3qFr-Xo_:[Ys6"T)LlqOw{IhbHQhU]v-Y;M9f2.9'TgyD1-J5&wE=Qn:VGD

колко време ще отнеме на хакер да я разбие ?

Едно допълнение: паролата се пази в хеширан вид, а по дефиниция хеш е стринг с констандтна величина, получен чрез еднопосочни операции от стринг с произволна дължина. т.е. макар и толкова дълга паролата ти има хеш, който е 128 или 160 бита. Даже и да я направиш 1000 пъти по-дълга хеша й ще има същата дължина. И заради наличието на колизии в хешовете (два различни сорс стринга, които водят до един същ хеш) може да се окаже че някоя трибуквена парола има същия хеш и разрешава логин в акаунта ти

Паролите масово се съхраняват във формат MD5,MD5+salt хеш,или чист текст(което е доста глупаво :P )

:

MD5+salt

Публикувано изображение

само MD5

Публикувано изображение

Има доста видове атаки който могат да се извършат:

Публикувано изображение

Публикувано изображение

Cain&Abel също върши работа

Публикувано изображение

John The Ripper и др (:

Също така ако паролата се предава в чист текст към сървъра може да се извърши MITM(Man in The Middle)атака за прихващането и...и така нататък

:P

пс.има доста онлайн услуги за "разбиване" на хешове

Редактирано от Гост (преглед на промените)

think-again, това важи ли за паролите на Firefox, ако има сложена Master Password (т.е. за криптираните файлове - signons.sqlite) ? Мерси ! :P

Жорка кое дали важи-да тръгнеш да ги разбиваш ли?

Нямам представа,нито съм пробвал,но тук има инфо за "FireMaster-How to Recover Your Firefox Master Password"

http://lifehacker.com/5350375/how-to-recover-your-firefox-master-password

Сега като потърсих информация за тези хешове за които говориш, попаднах на тази статия ( http://en.wikipedia....ssword_strength ), така че си изясних отговорите на някои от въпросите. Достъпа до хешовете, сложността им, и пр. не е във властта на потребителя.

Като писах, не съм много наясно с тези неща.

Попаднах на тема в която хората се опитват да предотвратят или затроднят хакерите да се докопат до тези чувствителни данни.

http://codeigniter.c...ead/120316/P15/

Едно допълнение: паролата се пази в хеширан вид, а по дефиниция хеш е стринг с констандтна величина, получен чрез еднопосочни операции от стринг с произволна дължина. т.е. макар и толкова дълга паролата ти има хеш, който е 128 или 160 бита. Даже и да я направиш 1000 пъти по-дълга хеша й ще има същата дължина. И заради наличието на колизии в хешовете (два различни сорс стринга, които водят до един същ хеш) може да се окаже че някоя трибуквена парола има същия хеш и разрешава логин в акаунта ти

Защо тогава препоръчват ползването на дълги и сложни пароли ?

Едно допълнение: паролата се пази в хеширан вид, а по дефиниция хеш е стринг с констандтна величина, получен чрез еднопосочни операции от стринг с произволна дължина. т.е. макар и толкова дълга паролата ти има хеш, който е 128 или 160 бита. Даже и да я направиш 1000 пъти по-дълга хеша й ще има същата дължина. И заради наличието на колизии в хешовете (два различни сорс стринга, които водят до един същ хеш) може да се окаже че някоя трибуквена парола има същия хеш и разрешава логин в акаунта ти

Капитане нещо не си разбрал, това ако беше наистина така, щеше да е много лошо.

Защо тогава препоръчват ползването на дълги и сложни пароли ?

за да се минимизира ефекта на bruteforce атака. Но всичко над дължината на хеша е (почти) безсмислено, 160 бита са 20 байта :lighter:

Капитане нещо не си разбрал, това ако беше наистина така, щеше да е много лошо.

е. надявай се да не съм разбрал.... :lighter: не съм казал че колизиите се срещат постоянно, но го има

за да се минимизира ефекта на bruteforce атака. Но всичко над дължината на хеша е (почти) безсмислено, 160 бита са 20 байта :ph34r:

е. надявай се да не съм разбрал.... :ohmy: не съм казал че колизиите се срещат постоянно, но го има

Това е просто глупаво ...

Все едно да ползвам uuid за идентификация на нещо, и да създам същият гуид два пъти в рамките на месец ...

еднопосочните хешофве.

Почти сигурен съм, че четох някъде, че вероятността два стринга да имат съшщият SHA256 хеш e: 2\^-256,

0.00000000000000000000000000000000000000000000000000000000000000000000000000001

Ето намерих статията: http://blogs.oracle....entry/zfs_dedup

Така че възможността някой да наблюдава колизия е толкова малка и заслужава празнуване.

Редактирано от FlagOfHate (преглед на промените)

Това е просто глупаво ...

Все едно да ползвам uuid за идентификация на нещо, и да създам същият гуид два пъти в рамките на месец ...

еднопосочните хешофве.

Почти сигурен съм, че четох някъде, че вероятността два стринга да имат съшщият SHA256 хеш e: 2\^-256,

0.00000000000000000000000000000000000000000000000000000000000000000000000000001

Ето намерих статията: http://blogs.oracle....entry/zfs_dedup

Така че възможността някой да наблюдава колизия е толкова малка и заслужава празнуване.

Никой не твърди че колизиите ще се появят на всеки трети входен текст, но това не означава че вероятността за тях е нулева. и само да напомня че горния хеш алгоритъм ще се подменя от NIST и в момента тече конкурс за условно наречения SHA3

Това е просто глупаво ...

Все едно да ползвам uuid за идентификация на нещо, и да създам същият гуид два пъти в рамките на месец ...

еднопосочните хешофве.

Почти сигурен съм, че четох някъде, че вероятността два стринга да имат съшщият SHA256 хеш e: 2\^-256,

0.00000000000000000000000000000000000000000000000000000000000000000000000000001

Ето намерих статията: http://blogs.oracle....entry/zfs_dedup

Така че възможността някой да наблюдава колизия е толкова малка и заслужава празнуване.

Тоест все пак има смисъл от дълга и сложна парола.

Тоест все пак има смисъл от дълга и сложна парола.

Да, но (по мое мнение) не по-дълга от размера на хеша и сложна в смисъла на ентропия (скоро имаше статия по въпроса за "сложността" и ентропията :clap:http://xkcd.com/936/

Да, но (по мое мнение) не по-дълга от размера на хеша и сложна в смисъла на ентропия (скоро имаше статия по въпроса за "сложността" и ентропията :clap:http://xkcd.com/936/

Как може да се измери стойността на хеша ?

Например на тази парола

_&l*vo!-x&O,KSKBWfo$xv8=}c#J$aHUo&nPJR#(r`:'U[:B/DxssHM+>cdn=7(SRTJk0E7aCsvQ-MD/)u_s8cMGkuyxZ&Dx8am0

Как може да се измери стойността на хеша ?

Например на тази парола

_&l*vo!-x&O,KSKBWfo$xv8=}c#J$aHUo&nPJR#(r`:'U[:B/DxssHM+>cdn=7(SRTJk0E7aCsvQ-MD/)u_s8cMGkuyxZ&Dx8am0

кой хеш, със или бе салт?

md5 - ed8c1b6dfe038bfd07512491055979f7

sha1 - bade9339ddb6c2709f0a869813595deda45aff51

sha256 - 4b22dc821698e2c640167042e251fc4b6919e9d032fe7fdcd024a2407a673714

А между другото какво разбирате под "Как може да се измери стойността на хеша ?"?

А между другото какво разбирате под "Как може да се измери стойността на хеша ?"?

capnemo

т.е. макар и толкова дълга паролата ти има хеш, който е 128 или 160 бита. Даже и да я направиш 1000 пъти по-дълга хеша й ще има същата дължина.

Ами ако може на малко по-прост език да обясниш какво имаш предвид.

кой хеш,

Ще поразсъждавам логически, а и от това което съм чела. Ще те помоля ако греша да ме коригираш, или изтреш поста, че не искам да заблуждавам.

Изискванията към функциите по които се формира хеша са от даден хеш да не може да се изведе оригинала по обратен път. Доколко отговарят реално на тези изисквания не знам.

Т.е. се стига до необходимостта да се сравняват хешове, като за да се получи база за сравнение се използват лесни комбинации, думи от речници и т.н. Т.е. дългата и сложна парола на потребителя по-горе не може да очакваме да фигурира в списък съставен от краен не много голям брой (например милиони или милиарди) пароли предварително (или в процеса на работа) преобразувани в съответния им хеш, защото като цяло възможните комбинации са много повече.

Така че според мен има смисъл, а ако се случи колизия ще е малшанс.

Редактирано от starstar (преглед на промените)

Ами ако може на малко по-прост език да обясниш какво имаш предвид.

ОК, ще се опитам:

1. имаме сорс "текст", това може да е стринг (парола) или цял файл

2. прилагаме хеш функция (еднопосочно криптиране)

3. като резултат получаваме "текст" с фиксирана дължина, която зависи от хеширащия алгоритъм, но не и от сорс текста

например:

сорс - хеш

a - 0cc175b9c0f1b6a831c399e269772661

hello - 5d41402abc4b2a76b9719d911017c592

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Curabitur dapibus, dui vitae porttitor bibendum, lectus massa suscipit purus, a dictum erat felis at ligula. Nunc porta sapien at enim condimentum euismod. Nunc vel mi id odio dignissim condimentum vitae vel nibh. Cras nulla nisl, euismod in vulputate et, auctor in ipsum. Etiam convallis blandit nisl eu dictum. Quisque a imperdiet erat. Donec et nisl vitae odio faucibus bibendum sed nec massa. In tincidunt sagittis molestie. Donec porta sagittis augue, id bibendum sem molestie sed. Class aptent taciti sociosqu ad litora torquent per conubia nostra, per inceptos himenaeos. Duis porta arcu. - a1017e036f46beb2e905ac49d22883f1

При последния пример нарочно пуснах голям текст за да се види че дължината на хеша е една и съща

Ще поразсъждавам логически, а и от това което съм чела. Ще те помоля ако греша да ме коригираш, или изтреш поста, че не искам да заблуждавам.

Изискванията към функциите по които се формира хеша са от даден хеш да не може да се изведе оригинала по обратен път. Доколко отговарят реално на тези изисквания не знам.

Т.е. се стига до необходимостта да се сравняват хешове, като за да се получи база за сравнение се използват лесни комбинации, думи от речници и т.н. Т.е. дългата и сложна парола на потребителя по-горе не може да очакваме да фигурира в списък съставен от краен не много голям брой (например милиони или милиарди) пароли предварително (или в процеса на работа) преобразувани в съответния им хеш, защото като цяло възможните комбинации са много повече.

Така че според мен има смисъл, а ако се случи колизия ще е малшанс.

Да, вярно е, това е еднопосочна криптография, т.е. криптира се в една посока и не може в обратната

А за дългата парола - нека приемем (не е съвсем вярно, но показва идеята) че имаме 128 битов хеш, което прави 16 байта. АКо мога да генерирам всички 2128 варианта (тук е допускането) ще получа толкова хешове и генерацията на 2128+1 хеш ще доведе до някой от съществуващите т.е. колизия

И едно допълнение, което май пак не подмина - може да се окаже че сорс стрингове с дължина 1 и 1000 предизвикват колизия в конкретен хеш алгоритъм. Освен това колизията не е линейна функция, не се подчинява (в общия случай) на стандартни вероятности и разпределението й варира в зависимост от алгоритъма

А за дългата парола - нека приемем (не е съвсем вярно, но показва идеята) че имаме 128 битов хеш, което прави 16 байта. АКо мога да генерирам всички 2128 варианта (тук е допускането) ще получа толкова хешове и генерацията на 2128+1 хеш ще доведе до някой от съществуващите т.е. колизия

Приемам че на теория е възможно , но на практика колко години и изчислителна мощност ще са нужни за да се генерират всички възможни варианта докато се стигне до колизия ?

Приемам че на теория е възможно , но на практика колко години и изчислителна мощност ще са нужни за да се генерират всички възможни варианта докато се стигне до колизия ?

само да ви припомня че че в момента изчислителната сложност на MD5 е 62 (ако не се лъжа) при дължина 128 именно заради пробив в алгоритъма, отнасящ се до проблем с колизиите Не казвам че можете вкъщи да го разбиете, само че вече има прекалено ниска сложност (малко Колмогоров :shock11: )

Искам само да ви предпазя от илюзията за непробиваемата парола (била тя и 40 символа), както и за нейната ентропия

Приемам че на теория е възможно , но на практика колко години и изчислителна мощност ще са нужни за да се генерират всички възможни варианта докато се стигне до колизия ?

На практика ми се струва невъзможно към настоящия етап освен може би в експериментални условия.

Числото е 34 последвано от 37 нули, ако махнем примерно 12 нули, което значи 1 трилион комбинации в секунда, остава 34 с 25 нули - толкова секунди са необходими. Превърни го в години...

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.