Рейтинг темы:
  • 0 Голос(ов) - 0 в среднем
  • 1
  • 2
  • 3
  • 4
  • 5
Stressweb - брутят
#81
Ну так прелесть в том, что предлагаемая мной система не мешает вам это сделать изначально.
Ответ
#82
Visor Написал:Есть люди с вычислительными ресурсами, да это не школьники с 1 кнопкой, но они есть.

только им, гавнофришарды с 1к онлайном 100 лет не нужны.
Ответ
#83
Жду плючиков в репку за нескучный вечер и креативность)

Добавлено через 1 минуту
Place Написал:только им, гавнофришарды с 1к онлайном 100 лет не нужны.
Разные фришарды бывают. И даже если 1к онлайна - это не значить что защиты не должно быть - зачем тогда открывать.

Добавлено через 1 минуту
pchayka Написал:Ну так прелесть в том, что предлагаемая мной система не мешает вам это сделать изначально.
У меня и так сделана, только без нее) Дешевым трюком нельзя закрыть все дыры сайта.

Добавлено через 11 минут
Допишу еще один минус технологии счетчика на живых аккаунтах.
Сайт могут взломать по другому - если он слабо защищен - скачать пароли сервера, попыхтеть с рашифровкой - потом зайти на сервер и слить все что нужно и брута никакого не нужно расшифровкой капчи.

Поэтому возвращаемся к моему первому посту - нужна комплексная защиты, а не заткнуть только 1 маленькую дырочку. Сложности обычно гораздо шире.
Ответ
#84
Большая трабла, что практически на всех серваках используется одинаковое "шифрование" пароля base64_encode(pack('H*', sha1($pass)))

Такое ощущение, что про понятие "соль" никто и не слышал никогда... ведь ничего сложного нет вынести эту самую соль в конфиг логинсервера и конфиг обвязки, чтобы в итоге "шифрование" выглядело base64_encode(pack('H*', sha1($pass . $salt)))

Это несложное действо, сделает невозможным подбор пароля по хэшам со слитых баз...
Ответ
#85
Visor;176837 Написал:Поэтому возвращаемся к моему первому посту - нужна комплексная защиты, а не заткнуть только 1 маленькую дырочку. Сложности обычно гораздо шире.
Ну если вам нужно закрыть дырку, чтоб базу логина не слили, то вам уже мало что из систем защиты поможет.

А вообще конечно этот диалог какой-то фейспалм...

Добавлено через 53 секунды
Arzamas;176841 Написал:Это несложное действо, сделает невозможным подбор пароля по хэшам со слитых баз...
И заодно вход на аккаунт игроку.
Ответ
#86
Arzamas Написал:Большая трабла, что практически на всех серваках используется одинаковое "шифрование" пароля base64_encode(pack('H*', sha1($pass)))

Такое ощущение, что про понятие "соль" никто и не слышал никогда... ведь ничего сложного нет вынести эту самую соль в конфиг логинсервера и конфиг обвязки, чтобы в итоге "шифрование" выглядело base64_encode(pack('H*', sha1($pass . $salt)))

Это несложное действо, сделает невозможным подбор пароля по хэшам со слитых баз...
Проблема в том, что могут слить и базу и страницу регистрации.
А так некоторые команды делают другие алгоритмы шифроввания. Но это единицы.
Ответ
#87
pchayka Написал:И заодно вход на аккаунт игроку.

Почему это?

Добавлено через 2 минуты
Visor Написал:Проблема в том, что могут слить и базу и страницу регистрации.
А так некоторые команды делают другие алгоритмы шифроввания. Но это единицы.
Ну если так судить... то если сольют страницу регистарации, значит что сольют и пароль от БД...

Речь в данный момент все-таки про брут идет, а не про дыры в сайте)
Ответ
#88
Arzamas;176846 Написал:Почему это?
Это не единственное что нужно сделать. Да и сам способ усложнения хеша сомнителен. Фишка просекаемая довольно легко, а далее дело лишь за подбором этого ключа.
Ответ
#89
pchayka Написал:Это не единственное что нужно сделать. Да и сам способ усложнения хеша сомнителен. Фишка просекаемая довольно легко, а далее дело лишь за подбором этого ключа.

Впарываем соль длиной символов этак 8, да еще и заборчиком а-ля MeG4SaL7, и сколько сотен лет будут подбирать этот ключ?

но это все-таки не защита от брута, а защита от подбора пароля по радужным таблицам в случае слива БД...
Ответ
#90
Вообще обсуждать способы расшифровки слитых баз в теме о бруте это вроде [Изображение: slowpoke-162464.jpg]
Ответ


Возможно похожие темы ...
Тема Автор Ответы Просмотры Последний пост
  проблема со stressweb! sheg300 1 3,198 01-10-2020, 04:13 PM
Последний пост: andLike
  Дыры и уязвимости StressWeb Ananim 4 4,682 10-21-2017, 08:59 PM
Последний пост: Psycho
  Регистрация в STRESSWEB Inside2909 3 2,169 03-11-2016, 08:38 PM
Последний пост: Laguerro
  Поддержка STRESSWEB остановлена? Fresno 4 2,341 03-09-2016, 11:02 PM
Последний пост: Alligat0r
  StressWeb 13. enchantner88 2 2,358 01-25-2016, 09:27 PM
Последний пост: enchantner88
  UnitPay и StressWeb dantest 4 4,753 08-27-2015, 03:00 PM
Последний пост: dantest
  Защита сайта на stressweb Azgard 11 4,865 01-20-2015, 01:59 AM
Последний пост: Azgard
  Указать порт MySQL в StressWeb 11 4arli 4 2,547 10-16-2014, 10:18 AM
Последний пост: 4arli
  Опрос по StressWeb NotSpecified 23 7,439 01-02-2014, 06:00 PM
Последний пост: GOODPower
  [MOD] Улучшенная Регистрация(Improved Registration) - StressWeb[все версии] ReaM 1 7,462 11-23-2013, 06:15 PM
Последний пост: Athlete2

Перейти к форуму:


Пользователи, просматривающие эту тему: 5 Гость(ей)