Bare du husker at at gøre det altid, kan du sagtens hashe 8-9 gange.. Det gør ingen forskel - der er tæt på 0 % chance for, at nogen opsnapper din kode fra hashet.
principielt vil det vel tage dobbelt saa lang tid at lave et brute force attack paa en dobbelt, men om det tager 10000 aar eller 20000 aar er nok ret ligegyldigt
og principielt kunne der vaere en kryptografisk svaghed i dobbelt (omend jeg ikke tror at der er det)
men jeg skal lige hoere: md5'er du paa client og sender til server
eller md5'er du paa server i forbindelse med at der skal gemmes i databasen
jeg ved ikke hvor vigtigt den kryptering er i den kontekst
hvis de har adgang til databasen saa har de vel ogsaa adgang til gaesteboeger og musik
reelt er det vel kun en beskyttelse mod at dig eller hackere cracker deres password og saa bruger det paa andre systemer fordi de har genbrugt samme passwords paa flere systemer
maaske er der alvorligere sikkerheds risici at beskytte sig mod
Den i artiklen beskrevne teknik kan cracke et Win3.x/Win9x kompatibelt password (teknisk kaldet et LM password) paa faa minutter. LM algoritmen er konstrueret tilbage i 1980'erne og er hullet som en schweizerost med idags teknologi.
Men det har saadan set ikke noget med MD5 at goere.
Teknikken kan principielt ogsaa bruges til MD5 - og de er ogsaa startet paa MD5, men med idags teknologi er det kun relativt korte passwords som kan rubriceres paa den maade.
(min lommeregner siger for A-Za-z0-9_$ 6 tegn => 6 diske, 8 tegn => 27000 diske, 10 tegn => 120 millioner diske til lagring)
men de fleste systemer har nok et brugernavn "system" eller "administrator" eller "admin"
lav et ekstra felt i database tabellen ved navn salt af typen integer, naar du creater brugernavnet saa genererer du et tilfaeldigt tal mellem 0 og 4.2 milliarder og saa bruger du md5($password . $username . $salt)
arne_v>Som jeg forstår Rainbow Crack, så taler vi ikke kun LM hashes, men også windows passwords fra post LM og dermed alle windows passwords, har du hashværdien er den cracket på 4 minutter hvilket er hvorfor bl.a. mit firma er i gang med at overveje two factor identification
mit indtryk er at man noejes med at udnytte de svare LM passwords, fordi de default er i SAM databasen - ogsaa selvom Win9x systemer vel efterhaanden er sjaeldne
jeg er sikker på at du har ret pt. men rainbow crack bliver, hvis rygtet i branchen får ret, en betalings service, hvor du submitter en hashværdi og betaler et lille beløb, hvorefter du modtager passwordet, evt pr mail. Det er opfattelsen at projektet på relativ kort sigt vil indeholde andre algoritmer end md5 og også stærkere passwords
teknikken jeg beskrev i 17/02-2006 22:07:24 med at hashe password + username + random salt er ioevrigt bvlevet brugt til at gemme password i VMS siden 1980 ! (nogen har taenkt langt frem)
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.