04-09-2012, 01:27 AM
Ну так прелесть в том, что предлагаемая мной система не мешает вам это сделать изначально.
Stressweb - брутят
|
04-09-2012, 01:27 AM
Ну так прелесть в том, что предлагаемая мной система не мешает вам это сделать изначально.
04-09-2012, 01:30 AM
Visor Написал:Есть люди с вычислительными ресурсами, да это не школьники с 1 кнопкой, но они есть. только им, гавнофришарды с 1к онлайном 100 лет не нужны.
Жду плючиков в репку за нескучный вечер и креативность)
Добавлено через 1 минуту Place Написал:только им, гавнофришарды с 1к онлайном 100 лет не нужны.Разные фришарды бывают. И даже если 1к онлайна - это не значить что защиты не должно быть - зачем тогда открывать. Добавлено через 1 минуту pchayka Написал:Ну так прелесть в том, что предлагаемая мной система не мешает вам это сделать изначально.У меня и так сделана, только без нее) Дешевым трюком нельзя закрыть все дыры сайта. Добавлено через 11 минут Допишу еще один минус технологии счетчика на живых аккаунтах. Сайт могут взломать по другому - если он слабо защищен - скачать пароли сервера, попыхтеть с рашифровкой - потом зайти на сервер и слить все что нужно и брута никакого не нужно расшифровкой капчи. Поэтому возвращаемся к моему первому посту - нужна комплексная защиты, а не заткнуть только 1 маленькую дырочку. Сложности обычно гораздо шире.
04-09-2012, 01:43 AM
Большая трабла, что практически на всех серваках используется одинаковое "шифрование" пароля base64_encode(pack('H*', sha1($pass)))
Такое ощущение, что про понятие "соль" никто и не слышал никогда... ведь ничего сложного нет вынести эту самую соль в конфиг логинсервера и конфиг обвязки, чтобы в итоге "шифрование" выглядело base64_encode(pack('H*', sha1($pass . $salt))) Это несложное действо, сделает невозможным подбор пароля по хэшам со слитых баз... Visor;176837 Написал:Поэтому возвращаемся к моему первому посту - нужна комплексная защиты, а не заткнуть только 1 маленькую дырочку. Сложности обычно гораздо шире.Ну если вам нужно закрыть дырку, чтоб базу логина не слили, то вам уже мало что из систем защиты поможет. А вообще конечно этот диалог какой-то фейспалм... Добавлено через 53 секунды Arzamas;176841 Написал:Это несложное действо, сделает невозможным подбор пароля по хэшам со слитых баз...И заодно вход на аккаунт игроку.
04-09-2012, 01:49 AM
Arzamas Написал:Большая трабла, что практически на всех серваках используется одинаковое "шифрование" пароля base64_encode(pack('H*', sha1($pass)))Проблема в том, что могут слить и базу и страницу регистрации. А так некоторые команды делают другие алгоритмы шифроввания. Но это единицы. pchayka Написал:И заодно вход на аккаунт игроку. Почему это? Добавлено через 2 минуты Visor Написал:Проблема в том, что могут слить и базу и страницу регистрации.Ну если так судить... то если сольют страницу регистарации, значит что сольют и пароль от БД... Речь в данный момент все-таки про брут идет, а не про дыры в сайте)
04-09-2012, 02:23 AM
Arzamas;176846 Написал:Почему это?Это не единственное что нужно сделать. Да и сам способ усложнения хеша сомнителен. Фишка просекаемая довольно легко, а далее дело лишь за подбором этого ключа.
04-09-2012, 02:32 AM
pchayka Написал:Это не единственное что нужно сделать. Да и сам способ усложнения хеша сомнителен. Фишка просекаемая довольно легко, а далее дело лишь за подбором этого ключа. Впарываем соль длиной символов этак 8, да еще и заборчиком а-ля MeG4SaL7, и сколько сотен лет будут подбирать этот ключ? но это все-таки не защита от брута, а защита от подбора пароля по радужным таблицам в случае слива БД...
04-09-2012, 02:37 AM
Вообще обсуждать способы расшифровки слитых баз в теме о бруте это вроде
|
« Предыдущая | Следующая »
|
Возможно похожие темы ... | |||||
Тема | Автор | Ответы | Просмотры | Последний пост | |
проблема со stressweb! | 1 | 3,198 |
01-10-2020, 04:13 PM Последний пост: andLike |
||
Дыры и уязвимости StressWeb | 4 | 4,682 |
10-21-2017, 08:59 PM Последний пост: Psycho |
||
Регистрация в STRESSWEB | 3 | 2,169 |
03-11-2016, 08:38 PM Последний пост: Laguerro |
||
Поддержка STRESSWEB остановлена? | 4 | 2,341 |
03-09-2016, 11:02 PM Последний пост: Alligat0r |
||
StressWeb 13. | 2 | 2,358 |
01-25-2016, 09:27 PM Последний пост: enchantner88 |
||
UnitPay и StressWeb | 4 | 4,753 |
08-27-2015, 03:00 PM Последний пост: dantest |
||
Защита сайта на stressweb | 11 | 4,865 |
01-20-2015, 01:59 AM Последний пост: Azgard |
||
Указать порт MySQL в StressWeb 11 | 4 | 2,547 |
10-16-2014, 10:18 AM Последний пост: 4arli |
||
Опрос по StressWeb | 23 | 7,439 |
01-02-2014, 06:00 PM Последний пост: GOODPower |
||
[MOD] Улучшенная Регистрация(Improved Registration) - StressWeb[все версии] | 1 | 7,462 |
11-23-2013, 06:15 PM Последний пост: Athlete2 |