Sifrelerin Guvenligi
-
Bazi siteler unutulan sifreyi, email veya telefona sak diye gonderiyor.
Bu nasil olabilir? sifreler acik kodlami loglaniyor.
Uyelerin sifreleri, ne kadar guvende? tecrubeli arkadaslar aydinlatsin lutfen.
-
Lovenocturnal bunu yazdı
Bazi siteler unutulan sifreyi, email veya telefona sak diye gonderiyor.
Bu nasil olabilir? sifreler acik kodlami loglaniyor.
Uyelerin sifreleri, ne kadar guvende? tecrubeli arkadaslar aydinlatsin lutfen.
Veritabanında 100Byte lık veri tutmamak için MD5, SHA1-2 Gibi şifreleme kullanmıyorlar. "Amaan bunu kim hackleyecek" diyip şifreler veritabanına olduğu gibi yazıyorlar. Devletin Hastane Randevu sisteminide böyle yapmışlar. Haa tabi şöylede olabilir base64 ile şifreleyip tekrar çözüyorlarsa orasını bilemem ama base64 ile şifrelemek çok saçma olur tek satır kodla çözülebiliyor.
Ne kadar güvende olduğuna gelirsek, Sql'le bağlanmadığı sürece güvenli sayılır.
Not: Kurumsal sitelerin scriptlerinde admin panelinin giriş şifrelerini bende md5'lemiyorum. Bide onunla mı uğraşcam mk :)
cache tarafından 17/May/15 14:28 tarihinde düzenlenmiştir -
cache bunu yazdıLovenocturnal bunu yazdı
Bazi siteler unutulan sifreyi, email veya telefona sak diye gonderiyor.
Bu nasil olabilir? sifreler acik kodlami loglaniyor.
Uyelerin sifreleri, ne kadar guvende? tecrubeli arkadaslar aydinlatsin lutfen.
Veritabanında 100Byte lık veri tutmamak için MD5, SHA1-2 Gibi şifreleme kullanmıyorlar. "Amaan bunu kim hackleyecek" diyip şifreler veritabanına olduğu gibi yazıyorlar. Devletin Hastane Randevu sisteminide böyle yapmışlar. Haa tabi şöylede olabilir base64 ile şifreleyip tekrar çözüyorlarsa orasını bilemem ama base64 ile şifrelemek çok saçma olur tek satır kodla çözülebiliyor.
Ne kadar güvende olduğuna gelirsek, Sql'le bağlanmadığı sürece güvenli sayılır.
Not: Kurumsal sitelerin scriptlerinde admin panelinin giriş şifrelerini bende md5'lemiyorum. Bide onunla mı uğraşcam mk :)
aynı mantık ile devam ediyorlar diye düsün hocam:)
-
Haci sen daha db de müşterilerinin cc lerini şifrelemeden saklayan eticaret firmalarına denk gelmemişin :D
-
Koskoca sony 2011 de 77 milyon SONY PLAYSTATİON NETWORK kullanıcısının şifreleri ve diğer bir çok bilgilerini çaldırdı. Sony bile gerizekalı anlayacağın. Adamlar plain text şifre saklamışlar.
http://en.wikipedia.org/wiki/2011_PlayStation_Network_outage
17 yaşındaki coder bile şifreleri hash ile saklaması gerektiğini bilir. Siz evinizde altınlarınızı gümüşlerinizi nasıl salonun ortasında saklamıyorsanız, şifreleride öyle düz metin saklamayacaksınız. İşte böyle firmalara gıcık oluyorum hocam.
Kredi kartı olayına hiç girmeyeyim zaten.
DrKill tarafından 17/May/15 14:42 tarihinde düzenlenmiştir -
Kullanıcının kullandığı 123456 şifresini niye md5leyerek uğraşayımki? E-ticaret olur şifrelenir ancak kullanıcıya ait hiç bir özel veri barındırmayan bir sitede şifrelemek boşuna hamallık olur. Bir hacker veritabanına kadar girebiliyorsa o şifrelerin hash olarak tutulmasının hiç bir anlamı yoktur. Kullanıcı gerizekalıysa ve mail vb tüm accountlarında aynı şifreyi kullanıyorsa o ayrı tabi müstehaktır her yerde aynı şifre kullanılmayacağını öğrenmiş olur :B
-
Özel şifreleme metotları var, ekstradan veritabanında bir de şifre çözümlemesi için key tutuyorlardır. Önce base64 üstüne kendi algoritmaları veritabanındaki sana özel key ile şifreliyorlardır falan filan. İlla md5 kullanmak zorunda değil herkes :D
-
yeni nesil ekran kartlarında kullanılan gpu teknolojileri sayesinde 20 haneli sayı harf rakam büyük küçük sembol kombinasyonlu bir şifreniz yoksa md5 sha vb algoritmalar bir işe yaramıyor zaten adam database'i çekebiliyorsa şifreyi almaktan daha mühim şeyler yapabilir
-
Açık kaydedilmiş de olabilir, çift yönlü şifreleme yöntemiyle şifrelenip kaydedilmiş, mail'e gönderilirken açılmış da olabilir. Ancak aklı olan kurumlar istihbarat amacıyla bu şifreleri kendilerinin erişemeyeceği şekilde saklamazlar. O şifre gerektiğinde çok işe yarayabilir. Etik olup olmaması ayrı konu.
Bu sebeple, hem sitenin hacklenmesi hem de şifrelerin site yönetiminin elinde olup farklı amaçlarla kullanılabileceği ihtimaline karşı her yerde aynı şifrenin kullanılmaması, az güven veren, önem taşımayan sitelere olabildiğince farklı şifreler belirlenmesi önemlidir.
anonim6918524 tarafından 17/May/15 15:50 tarihinde düzenlenmiştir -
Allura bunu yazdı
yeni nesil ekran kartlarında kullanılan gpu teknolojileri sayesinde 20 haneli sayı harf rakam büyük küçük sembol kombinasyonlu bir şifreniz yoksa md5 sha vb algoritmalar bir işe yaramıyor zaten adam database'i çekebiliyorsa şifreyi almaktan daha mühim şeyler yapabilir
hocam sallama gibi geldi bu biraz ihtimale vurmak gerekirse 20 tane 74 ü çarpmak lazım ki sadece sayı desek 10000000000000000000 bunun kaç katı ihtimal var
-
Kizilgun bunu yazdıAllura bunu yazdı
yeni nesil ekran kartlarında kullanılan gpu teknolojileri sayesinde 20 haneli sayı harf rakam büyük küçük sembol kombinasyonlu bir şifreniz yoksa md5 sha vb algoritmalar bir işe yaramıyor zaten adam database'i çekebiliyorsa şifreyi almaktan daha mühim şeyler yapabilir
hocam sallama gibi geldi bu biraz ihtimale vurmak gerekirse 20 tane 74 ü çarpmak lazım ki sadece sayı desek 10000000000000000000 bunun kaç katı ihtimal var
8 dir hocam şu anki bulunması en güç minimum şifre rakamı.
