Likes Likes:  0
Resultaten 16 tot 21 van de 21
Pagina 2 van de 2 Eerste 1 2
Geen

Onderwerp: Encryption

  1. #16
    Erik Hensema
    Encryption
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Encryption

    Install http://support.microsoft.com/kb/900930 to read this message.
    begin quote of Eduard Bekker (e.bekker@layout.nl):
    > Op de heugelijke dag van 08-11-2005 14:22, schreef "Arnoud "Galactus"
    > Engelfriet" in dkq8qb$hck$1@toad.stack.nl, <galactus@stack.nl> pakweg het
    > volgende:
    >
    >> In article <BF96630B.10B56%e.bekker@layout.nl>,
    >> Eduard Bekker <e.bekker@layout.nl> wrote:
    >>> Dat is het probleem: waar kun je dat wachtwoord veilig opslaan?

    >>
    >> Je moet het wachtwoord niet opslaan, maar alleen de crypt()ed
    >> versie daarvan.

    >
    > Dat is nu juist het probleem: de crypted versie is bij crypt() elke keer
    > anders...


    Dan moet je de handleiding toch even beter gaan lezen ;-)

    Zorg dat je begrijpt wat salt is.

    --
    Erik Hensema (erik@hensema.net) ICQ# 8280101
    The past always looks better than it was. It's only pleasant because
    it isn't here.
    -- Finley Peter Dunne (Mr. Dooley)

  2. #17
    Erik Hensema
    Encryption
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Encryption

    Install http://support.microsoft.com/kb/900930 to read this message.
    begin quote of Warden Dave (warden_dave@mnsys.invalid):
    > Maar als je steeds weer andere 'salt' op tafel zet (wellicht doe je dat) zal
    > de smaak ook steeds weer net anders zijn.
    >
    > $passwd = 'mijngeheim';
    > $salt = substr($passwd, 0, 2);
    > $encPasswd = crypt($passwd, $salt);


    IEKS

    Nee! Nee! Fout!

    Als je een plaintext wachtwoord wilt *opslaan*:
    $encPasswd = crypt($plaintext);

    Als je een plaintext wachtwoord wilt *verifieren*:
    $encPasswd == crypt($plaintext, $encPasswd);

    Gewoon voorbeeld 1 in de php crypt() manual page. Dit is niet
    moeilijk, jongens!

    Aan de OP wil ik het advies geven om erg voorzichtig te werk te
    gaan. Beveiliging is niet makkelijk. Crypt() wel.

    --
    Erik Hensema (erik@hensema.net) ICQ# 8280101
    Quoting-HOWTO: http://www.leerquoten.nl

  3. #18
    Eduard Bekker
    Encryption
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Encryption

    Op de heugelijke dag van 09-11-2005 00:00, schreef "Geert Wirken" in
    43712dff$0$11066$e4fe514c@news.xs4all.nl, <usenet@gwirken.nl> pakweg het
    volgende:

    > Eduard Bekker schreef op 8-11-2005 22:37:
    >>>> (wat is in hemelsnaam een salt?).
    >>>
    >>> Dat staat hier uitgelegd
    >>> <http://nl2.php.net/manual/en/function.crypt.php>.

    >>
    >> Helaas, jargon, en nog in het Engels ook. Ben ik helaas niet niet
    >> intelligent genoeg voor.

    >
    > De string die je aan crypt() doorgeeft wordt gecodeerd met een 'salt'.
    > Als je de zogenaamde salt elke keer hetzelfde houdt, krijg je ook elke
    > keer dezelfde string.
    >
    > Als je in PHP geen salt meegeeft aan de crypt() functie wordt er voor
    > iedere aanroep een willekeurige salt bedacht. En dus krijg je iedere
    > keer dat je crypt() aanroept (met dezelfde string) een ander resultaat.
    >
    >>
    >>> Maar waarom ga je nou met crypt verder?

    >>
    >> Als er een begrijpelijker alternatief is, dan graag.

    >
    > MD5 wordt veel gebruikt om een hash van (bijvoorbeeld) wachtwoorden te
    > maken, en bovendien is het een veelgebruikte standaardfunctie.
    > Bovendien krijg je elke keer dezelfde hash voor dezelfde string.
    >
    > http://nl2.php.net/manual/en/function.md5.php


    Ja, nu begint er iets te dagen.
    Ik geloof dat ik eruit ben.

    md5 en- en descryptie lijken me voor mijn doel veilig genoeg.

    Of zou iemand de code 7f2713802a6691eacac0bb47b98faef6 kunnen ontcijferen
    tot het ongecodeerde wachtwoord waar dit voor staat?


    --
    /\/\/\/\/\/\/\/\/\
    ..|
    ..| Groetjes, Eduard
    ..|
    \/\/\/\/\/\/\/\/\/


  4. #19
    Warden Dave
    Encryption
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Encryption

    "Erik Hensema" <usenet@smac.hensema.net> wrote:

    > Install http://support.microsoft.com/kb/900930 to read this message.


    ?

    > begin quote of Warden Dave (warden_dave@mnsys.invalid):


    >> Maar als je steeds weer andere 'salt' op tafel zet (wellicht doe je dat)
    >> zal de smaak ook steeds weer net anders zijn.
    >>
    >> $passwd = 'mijngeheim';
    >> $salt = substr($passwd, 0, 2);
    >> $encPasswd = crypt($passwd, $salt);

    >
    > IEKS
    >
    > Nee! Nee! Fout!


    ? Welk deel van 't suggestief weggeknipte "simpel voorbeeld" (sprekende over
    'salt' en Eduard's "...steeds verandert" begreep je niet? (Er is soms niets
    tegen 'random salt', maar daar ging het niet over.) Zodra ik een panklaar
    niet-simpel voorbeeld geef mag je hysterisch reageren en jezelf gaan
    herhalen.

    [btw: Beginnende met versie 4.1 is het zo dat bij weglating van het 'salt'
    argument MD5 encryptie zal worden toegepast met een automatisch gegenereerde
    12-char 'salt'. Eerdere versies zullen de eerste 2 chars van het eerste
    argument gebruiken en DES encryptie. Geef je bijv. een 2-char 'salt' dan kun
    je dus weten dat het over standaard DES gaat, en bij 9 of meer extended DES
    etc. Laat je 'salt' weg dan kan gedrag veranderlijk zijn. Het zou dus kunnen
    dat je in een gegeven situatie toch 'salt' gebruiken wilt, bijv. 'salt' van
    een 'salt generator'.]

    WD



  5. #20
    Warden Dave
    Encryption
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Encryption

    "Erik Hensema" <usenet@smac.hensema.net> wrote:

    > Install http://support.microsoft.com/kb/900930 to read this message.


    Talloze malen is je al gezegd dat zulke mededelingen /wel/ in bijv.
    de body van een bericht in een nieuwslezergroep passen... Wellicht
    kun je je daar iets van aantrekken...

    > begin quote of Warden Dave (warden_dave@mnsys.invalid):
    >> "Erik Hensema" <usenet@smac.hensema.net> wrote:
    >>
    >>> Install http://support.microsoft.com/kb/900930 to read this message.

    >>
    >> ?
    >>
    >>> begin quote of Warden Dave (warden_dave@mnsys.invalid):


    >>> Nee! Nee! Fout!


    >> ? Welk deel van 't suggestief weggeknipte "simpel voorbeeld"
    >> (sprekende over 'salt' en Eduard's "...steeds verandert") begreep
    >> je niet?


    > Het is een compleet fout voorbeeld. Je gaat toch niet de eerste
    > twee letters van een wachtwoord gebruiken als salt? Iemand die
    > crypt() al niet helemaal begrijpt en je voorbeeld klakkeloos
    > overneemt krijgt zo een vreselijk foute encryptie.

    <knip>

    Als je het niet over de 'veranderlijke string' maar over 'opslaan'
    en robuustheid etc. gaat hebben dan moet je niet te simpel [..]
    worden nee; dat is natuurlijk zo.

    >> [btw: Beginnende met versie 4.1 is het zo dat bij weglating van het
    >> 'salt' argument MD5 encryptie zal worden toegepast met een
    >> automatisch gegenereerde 12-char 'salt'. Eerdere versies zullen de
    >> eerste 2 chars van het eerste argument gebruiken en DES encryptie.
    >> Geef je bijv. een 2-char 'salt' dan kun je dus weten dat het over
    >> standaard DES gaat, en bij 9 of meer extended DES etc. Laat je
    >> 'salt' weg dan kan gedrag veranderlijk zijn. Het zou dus kunnen
    >> dat je in een gegeven situatie toch 'salt' gebruiken wilt, bijv.
    >> 'salt' van een 'salt generator'.]

    >
    > Daarom kun je gewoon het versleutelde wachtwoord opgeven als
    > salt. Kun je zelfs md5 en crypt passwords mixen zonder problemen.


    Dat hoeft niet altijd zonder problemen te zijn; bijv. al omdat de
    lengte(s) dan niet gelijk is/zijn.

    WD



  6. #21
    Geert Wirken
    Encryption
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Encryption

    Eduard Bekker schreef op 9-11-2005 12:23:
    > md5 en- en descryptie lijken me voor mijn doel veilig genoeg.
    >
    > Of zou iemand de code 7f2713802a6691eacac0bb47b98faef6 kunnen ontcijferen
    > tot het ongecodeerde wachtwoord waar dit voor staat?


    Je zou een database aan kunnen leggen met de MD5-hashes van
    verschillende strings, en dan kun je aan de hand van de hash de
    originele string opzoeken in je MD5-database.

    Probleem is dan wel dat je een gigantische hoeveelheid mogelijkheden
    hebt (letters, cijfers, leestekens, verschillende lengtes), waardoor het
    praktisch niet zo handig is. Dus je moet _ook_ je hashes goed beschermen.

    Onderstaande sites houden zich bezig met het aanleggen van zo'n database
    (en bieden de mogelijkheid om te zoeken op hash):

    http://passcracking.com/
    http://md5lookup.com/

    --Geert

Pagina 2 van de 2 Eerste 1 2

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics