Пароли без соли

Jun 08, 2012 15:34

В отличие от рулетки, у "Спортлото" есть стратегия для верного выигрыша: не пытаться обыграть лототрон, а обыгрывать среднего игрока. Ведь там игроки ставят не против банка поодиночке, но совместно; общая ставка достаётся победителю; поэтому выиграть в среднем можно, если знать, как ставит средний игрок. То же самое говорят охотники: чтоб спастись ( Read more... )

утечки, пароли, шифрование

Leave a comment

Comments 14

tassadar_ha June 8 2012, 12:53:31 UTC
Тема соли не раскрыта :-) Кагбэ, ее цель же как раз и обеспечить этот минимальный порог.

Reply


ext_747263 June 8 2012, 13:49:07 UTC
Если "Спортлото" не захочет, чтобы его обыграли, то никому не даст это сделать. Тоже самое и с хакерами - кто захочет взломать пароль, сделает это, и вряд ли есть способ помешать.

Reply

infowatch June 8 2012, 15:28:40 UTC
Подход "если захочет..." не опирается на реальность. Учёный-криминолог не делает беспочвенных предположений. Он изучает предмет и предсказывает точно - кто, когда и чего захочет.

Reply

ext_1124944 June 8 2012, 16:20:23 UTC
"Через несколько часов, когда вскрыто 20-30% содержимого ... альнейший отжим базы даст дополнительно несколько капель, возиться с которыми уже не имеет практического смысла" - смешались в кучу кони, люди :)

Перебор по радужным таблицам, опубликованным для несоленых хэшей - это миллионы паролей в секунду на офисной машинке (элкомсофт заявляет до миллиарда на GeForce GTX 295). Генерация радужных таблиц для известной соли - это те самые 20-30% за несколько часов, которые пришли к вам в голову. Если соль неизвестна, про подбор паролей можете смело забыть.

Вы регулярно умудряетесь испортить верную мысль неверным представлением о предметной области. Что сильнодискредитирует эту самую верную мысль.

Reply

ext_747263 June 8 2012, 18:05:25 UTC
В таком случае Ваш подход так же неверен. Равнение на усредненного хакера еще допустимо на личном компьютере, но неготовность отразить более серьезную угрозу в компании - это уже реальная опасность.

И да, нельзя предсказать, кто, когда и чего хочет. Можно сделать общие выводы, которым нельзя доверять безоговорочно.

Reply


spirtovar June 8 2012, 16:14:49 UTC
Полностью согласен с подходом.

Но можно выделить два случая:
- "средний злоумышленник начинает ломать тысячи паролей, когда ему надо сотню - набирает полторы и успокаивается"
- "средний (или уже не очень) злоумышленник хочет сломать этот, конкретно взятый пароль от конкретно взятой учётки\базы\архива... - и готов на большее"

Во втором случае фанатичность и средства\навыки\железо могут быть вложены несоизмеримо большие, чем в первом. ИМХО, пробой защиты во втором случае более опасен: тот кто ломал (или заказывал) конкретную цель - хочет нанести цели вред (или пользу себе, условно-во-вред цели: перехват клиента, например), много превышающий затраты на взлом.

Reply

infowatch June 8 2012, 23:47:26 UTC
"Вторых" случаев не бывает.

Reply


kastaneda June 9 2012, 05:27:29 UTC
- сэкономить на паролях, где каждый символ - на вес золота.

Это в голове они «на вес золота».
Если использовать менеджер хранения паролей, то длина хранимого пароля может быть любой и, следовательно, должна быть как можно большей.

Reply


anonymous June 10 2012, 08:41:39 UTC
Возникает мысль о способе защиты: на каждого пользователя создавать в БД дополнительного квазипользователя, пароль которого подобрать легче. В результате, взломав эти 20-30%, черношляпник получит сплошные фейки. Может сработать такой подход?

Reply

infowatch June 10 2012, 09:07:23 UTC
Интересная идея. В своё время была такая практика: на каждую ядерную ракету на мобильной установке должно быть по 2 имитации.

Reply

karpion June 12 2012, 14:02:37 UTC
А смысл? Ведь противник постарается сбросить бомбу на всю мобильную установку.
Вот если на каждую настоящую мобильную установку будет по две имитационных мобильных установок, и все они будут достаточно далеко друг от друга - это правильно.

Reply

karpion June 12 2012, 14:05:42 UTC
Ну так надо обеспечить неотличимость этих квазипользователей от настоящих. Например, если ломают БД паролей от форума, то можно проверить, сколько сообщений оставил каждый пользователь, и тогда сразу видно, кто тут квази.

Reply


Leave a comment

Up