Avatar billede Slettet bruger
17. februar 2006 - 20:32 Der er 28 kommentarer og
2 løsninger

md5 hvor mange gange

hej
Jeg er lidt i tvivl om jeg skal dobbelt md5 eller bare en gang

med dobbelt mener jeg md5(md5($password))

Det er en side hvor folk kan uploade musik og skrive profil og skrvi i gæstebøger

Det værste der kan ske hvis nogen for fat i et password er vel  at de kan slette nogle sange.

Hvor paranoide er i andre hvad angår pasword?
hvor paranoid bør man være?
Avatar billede leif Seniormester
17. februar 2006 - 20:39 #1
Bare en enkelt gang md5 !
Avatar billede Slettet bruger
17. februar 2006 - 20:41 #2
Bare du husker at at gøre det altid, kan du sagtens hashe 8-9 gange.. Det gør ingen forskel - der er tæt på 0 % chance for, at nogen opsnapper din kode fra hashet.
Avatar billede arne_v Ekspert
17. februar 2006 - 20:45 #3
principielt vil det vel tage dobbelt saa lang tid at lave et brute force attack
paa en dobbelt, men om det tager 10000 aar eller 20000 aar er nok ret ligegyldigt

og principielt kunne der vaere en kryptografisk svaghed i dobbelt (omend
jeg ikke tror at der er det)

men jeg skal lige hoere: md5'er du paa client og sender til server

eller md5'er du paa server i forbindelse med at der skal gemmes i databasen

?
Avatar billede bufferzone Praktikant
17. februar 2006 - 20:45 #4
du bør dog læse denne artikel

http://www.eksperten.dk/artikler/850

Hvis man har hashværdien, er den cracket i løbet af 4 minutter, Dobbelt hash tager så 8 og selv om det er dobbelt så godt er det jo ikke afgørende
Avatar billede Slettet bruger
17. februar 2006 - 20:49 #5
jeg får inputet (passwordet) fra en form
så md5er jeg passwordet og gemmer det i databasen

lige nu dobbelt md5er jeg fordi jeg havde hørt det sku være godt, men var lidt i tvivl...derfor mit spørgsmål
Avatar billede coderdk Praktikant
17. februar 2006 - 21:15 #6
Når man bruger en dobbelt bruger man typisk noget "salt":

$hash = md5( md5( $password ) . $salt );

Det er bl.a. sådan at DIBS (www.dibs.dk) gør :)


Se http://en.wikipedia.org/wiki/Salt_%28cryptography%29
Avatar billede arne_v Ekspert
17. februar 2006 - 21:25 #7
jeg ved ikke hvor vigtigt den kryptering er i den kontekst

hvis de har adgang til databasen saa har de vel ogsaa adgang til gaesteboeger
og musik

reelt er det vel kun en beskyttelse mod at dig eller hackere cracker deres
password og saa bruger det paa andre systemer fordi de har genbrugt samme passwords
paa flere systemer

maaske er der alvorligere sikkerheds risici at beskytte sig mod
Avatar billede arne_v Ekspert
17. februar 2006 - 21:36 #8
bufferzone>

Den i artiklen beskrevne teknik kan cracke et Win3.x/Win9x kompatibelt
password (teknisk kaldet et LM password) paa faa minutter. LM algoritmen
er konstrueret tilbage i 1980'erne og er hullet som en schweizerost med
idags teknologi.

Men det har saadan set ikke noget med MD5 at goere.

Teknikken kan principielt ogsaa bruges til MD5 - og de er ogsaa startet
paa MD5, men med idags teknologi er det kun relativt korte passwords
som kan rubriceres paa den maade.

(min lommeregner siger for A-Za-z0-9_$ 6 tegn => 6 diske, 8 tegn => 27000 diske,
10 tegn => 120 millioner diske til lagring)
Avatar billede arne_v Ekspert
17. februar 2006 - 21:39 #9
teknikken med et salt er rigtig god uanset om man MD5'er en eller to gange
Avatar billede Slettet bruger
17. februar 2006 - 21:53 #10
så har jeg læst artiklen. Den var spændede

...men jeg er stadig lidt i tvivl. Nu nævner vi salt og dobbelt md5 ...

hvad skal jeg vælge

1 md5
2 md5
2md5 med salt

Jeg kan godt se ideen med salt. måske skulle jeg ta
1md5 med salt

så vidt jeg forstår er salt et antal bogstaver jeg tilføjer til alle passwords
ville dette være en god løsning?

$salt=hbv34 (evt.)  skal det være længere?
md5($password.$salt)
Avatar billede arne_v Ekspert
17. februar 2006 - 21:57 #11
1 MD5 med salt lyder som en glimrende loesning

individuelt salt per brugernavn vil drille crackere lidt
Avatar billede Slettet bruger
17. februar 2006 - 21:58 #12
Jeg ville bruge 1 md5 med salt defineret ud fra brugernavnet.

f.eks.: md5($username . substr($username, 2, 2));

e.l..
Avatar billede Slettet bruger
17. februar 2006 - 22:00 #13
hvordan ville du lave det?

Ved at bruge brugernavnet som salt?
Avatar billede arne_v Ekspert
17. februar 2006 - 22:07 #14
det virker oplagt at bruge brugernavn som salt

men de fleste systemer har nok et brugernavn "system" eller "administrator"
eller "admin"

lav et ekstra felt i database tabellen ved navn salt af typen integer,
naar du creater brugernavnet saa genererer du et tilfaeldigt tal mellem
0 og 4.2 milliarder og saa bruger du md5($password . $username . $salt)
Avatar billede arne_v Ekspert
17. februar 2006 - 22:08 #15
men som sagt var det efter min mening et alternativ at skrive paa
oprettelses siden "Vigtigt: Brug ikke et password du bruger paa andre systemer !"

:-)
Avatar billede arne_v Ekspert
17. februar 2006 - 22:10 #16
inden nogen punker mig

-2.1 mia. - 2.1 mia. og integer

eller

0 - 4.2 mia. og unsigned integer
Avatar billede Slettet bruger
17. februar 2006 - 22:27 #17
jeg tror jeg bruger denne

md5($password.substr($user,1,3).substr($admin,2,3))

mon ikke den er tilstrækkelig
Avatar billede Slettet bruger
17. februar 2006 - 22:57 #18
tak for hjælpen
nu skal i ha points
Avatar billede Slettet bruger
17. februar 2006 - 23:17 #19
jeg er endt med at bruge denne

md5($password.substr($user,1,3).$salt)

hvor salt er et temmeligt langt ord med bogstaver og tal

Er det usikkert at kalde variablen $salt ?
Avatar billede Slettet bruger
18. februar 2006 - 15:15 #20
I ska ha nogen points
lægger i ikke et svar
Avatar billede coderdk Praktikant
18. februar 2006 - 15:23 #21
Ok :)
Avatar billede Slettet bruger
18. februar 2006 - 17:59 #22
Jeg prøver også lige lykken

Nej der kan intet ske ved, at du kalder din variable $salt.
Avatar billede Slettet bruger
18. februar 2006 - 19:25 #23
- Tak for point. :)
Avatar billede arne_v Ekspert
21. februar 2006 - 20:21 #24
det gaar hurtigt her ...
Avatar billede bufferzone Praktikant
21. februar 2006 - 21:13 #25
arne_v>Som jeg forstår Rainbow Crack, så taler vi ikke kun LM hashes, men også windows passwords fra post LM og dermed alle windows passwords, har du hashværdien er den cracket på 4 minutter hvilket er hvorfor bl.a. mit firma er i gang med at overveje two factor identification
Avatar billede arne_v Ekspert
21. februar 2006 - 21:20 #26
principielt kan teknikken ogsaa bruges mod NT password, men de er ikke naevnt
paa http://www.antsight.com/zsl/rainbowcrack/

mit indtryk er at man noejes med at udnytte de svare LM passwords, fordi
de default er i SAM databasen - ogsaa selvom Win9x systemer vel efterhaanden
er sjaeldne
Avatar billede arne_v Ekspert
21. februar 2006 - 21:27 #27
... svage LM passwords ...
Avatar billede bufferzone Praktikant
21. februar 2006 - 21:32 #28
jeg er sikker på at du har ret pt. men rainbow crack bliver, hvis rygtet i branchen får ret, en betalings service, hvor du submitter en hashværdi og betaler et lille beløb, hvorefter du modtager passwordet, evt pr mail. Det er opfattelsen at projektet på relativ kort sigt vil indeholde andre algoritmer end md5 og også stærkere passwords
Avatar billede arne_v Ekspert
21. februar 2006 - 21:44 #29
en grusom verden vi lever i ...
Avatar billede arne_v Ekspert
21. februar 2006 - 21:49 #30
teknikken jeg beskrev i 17/02-2006 22:07:24 med at hashe password + username + random salt
er ioevrigt bvlevet brugt til at gemme password i VMS siden 1980 ! (nogen har taenkt
langt frem)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester