szukaj

12.03.2015 | 10:19

avatar

Adam Haertle

Jak Facebook przechowuje hasła użytkowników

Mało jest serwisów, które chwalą się tym, w jaki sposób przechowują hasła swoich użytkowników. Może dlatego, że mało kto ma czym się pochwalić? Jeden z twórców mechanizmów bezpieczeństwa Facebooka opisał dokładnie metodę tworzenia skrótu hasła na konferencji poświęconej hasłom. Metoda wygląda na skomplikowaną, ale nie tylko zabezpiecza hasła przed ich złamaniem, ale także np. zabezpiecza je przed podmienieniem przez nieuczciwego pracownika firmy. Polecamy cały kilkunastominutowy wykład.

Wzór przechowywania haseł w Facebooku

Wzór przechowywania haseł w Facebooku

Oczywiście zbudowanie osobnego „kryptoserwisu”, by programiści nie musieli zajmować się przechowywaniem kluczy lub wymyślaniem nowych metod szyfrowania jest podejściem, które mogą stosować duże firmy, ale już wykorzystanie funkcji scrypt jest praktyką, którą można polecić wszystkim serwisom.

Powrót

Komentarze

  • avatar
    2015.03.12 10:28 Adam

    A jak przechowuje hasła Google ?
    Pytam nie bez powodu. Jak chciałem ustawić hasło które kiedyś miałem na Gmail strona zawołała ze nie można go użyć skąd oni wiedza jakie miałem hasło ?
    Czy nie powinno być zapisane w systemie w wersji szyfrowanej?
    Czy wynik szyfrowania nie jest za każdym razem inny ?

    Odpowiedz
    • avatar
      2015.03.12 10:55 canni

      Jeśli użyjesz tego samego klucza, to nie, za każdym razem dostaniesz ten sam wynik.

      Odpowiedz
      • avatar
        2015.03.12 10:59 Adam

        Ale nie z losową solą, chyba że sól dla danego użytkownika losowana jest tylko raz.

        Odpowiedz
        • avatar
          2015.03.12 12:32 Marek

          Poprawne użycie soli zakłada, że sól jest za każdym razem inna.
          Natomiast sól może (i najczęściej jest) jawna, doklejana na początku każdego digestu hasła. Tak więc odtworzenie digestu i sprawdzenie, czy nie jest zduplikowany, nie jest problemem.

          Odpowiedz
  • avatar
    2015.03.12 12:05 Adrian

    Dodajmy tylko, że funkcji scrypt w PHP nie ma domyślnie, jest dostępna w rozszerzeniu o tej samej nazwie: http://pecl.php.net/package/scrypt

    Odpowiedz
  • avatar
    2015.03.12 23:10 vegii

    A można to złamać ASIC-minerem? Kiedyś się dogecoiny wgl. na GPU kopało…

    Odpowiedz
    • avatar
      2015.03.13 09:04 JackN

      Jak masz tysiące lat to powinno się udać ;)

      Odpowiedz

Zostaw odpowiedź

Jeśli chcesz zwrócić uwagę na literówkę lub inny błąd techniczny, zapraszamy do formularza kontaktowego. Reagujemy równie szybko.

Jak Facebook przechowuje hasła użytkowników

Komentarze