Size: a a a

Обсуждения техдирские

2020 December 09

АП

Александр Поволоцкий... in Обсуждения техдирские
Andrey Kolnoochenko
По-хорошему, каждый пароль должен хешироваться со случайной строкой «солью». Тогда радужные таблицы не помогут — их нужно строить заново.
Совсем по-хорошему, соль должна быть разная для каждого пользователя. Тогда каждый пароль в сервисе нужно перебирать отдельно.
Ну и чем более стойкий алгоритм хеширования, тем меньше вероятность коллизий.

Всё это разбивается о реальность, где многие сервисы хранят пароли просто текстом, ну или максимум MD5 без соли.
(не нашел картинку)
вбегает техдир
- Срочная информация: найдены коллизии MD5! Мы должны немедленно отказаться от MD5 в нашем проекте!
источник

АП

Александр Поволоцкий... in Обсуждения техдирские
разработчик, меланхолично
- Но мы не используем MD5
техдир со вздохом облегчения убегает
разработчик, меланхолично, в закрытую дверь
- Мы храним пароли в плейнтексте...
источник

AK

Andrey Kolnoochenko in Обсуждения техдирские
Александр Поволоцкий
разработчик, меланхолично
- Но мы не используем MD5
техдир со вздохом облегчения убегает
разработчик, меланхолично, в закрытую дверь
- Мы храним пароли в плейнтексте...
Из плюсов — всегда можно прислать пользователю его текущий пароль, а не париться с восстановлением)
источник

АП

Александр Поволоцкий... in Обсуждения техдирские
Andrey Kolnoochenko
Из плюсов — всегда можно прислать пользователю его текущий пароль, а не париться с восстановлением)
... иногда это, увы, суровая необходимость...
источник

PD

Phil Delgyado in Обсуждения техдирские
Александр Поволоцкий
Для того, чтобы реализовать что-то (особенно связанное с безопасностью, там больше всего неочевидных вещей) нормально, нужно сначала осознать, что текущая реализация ненормальна, а ее Даннинг с Крюгером заказывали.
Ну, что текущий подход у паролем ужасен вроде бы все говорят. UXеры, безопасники, маркетологи (если считать умеют), да даже в комиксах пишут. Но увы
источник

PD

Phil Delgyado in Обсуждения техдирские
Александр Поволоцкий
... иногда это, увы, суровая необходимость...
Ну, проще прислать новый пароль )
источник

АП

Александр Поволоцкий... in Обсуждения техдирские
Phil Delgyado
Ну, что текущий подход у паролем ужасен вроде бы все говорят. UXеры, безопасники, маркетологи (если считать умеют), да даже в комиксах пишут. Но увы
(старый анекдот)
- Что общего у клиент-серверных систем с подростковым сексом?
- Все только о них и говорят; почти никто ими не занимается; кто занимается - считает, что получилось плохо; но если повторить - получится хорошо; о безопасности даже не думает
источник

PD

Phil Delgyado in Обсуждения техдирские
У меня уже профессиональная паранойя (
источник

АП

Александр Поволоцкий... in Обсуждения техдирские
... так вот теперь отпало только про "почти никто не занимается"
источник

АП

Александр Поволоцкий... in Обсуждения техдирские
Теперь это первый курс. Почти все этим и занимаются.
источник

АП

Александр Поволоцкий... in Обсуждения техдирские
Ладно. Я обнаружил, что на вид простой запрос с вроде бы на правильных местах расставленными индексами на небольшом наборе данных почему-то пашет полсекунды, и завтра буду вкуривать эти 60 строк EXPLAIN ANALYZE...
источник
2020 December 10

ТЕ

Таёжный Ежи... in Обсуждения техдирские
1231
источник

ТЕ

Таёжный Ежи... in Обсуждения техдирские
При том, что мы знаем про вход одного участника.
источник

ТЕ

Таёжный Ежи... in Обсуждения техдирские
1232 + 1 = 1231
источник

DS

Dmitry Simonov in Обсуждения техдирские
Таёжный Ежи
1232 + 1 = 1231
Счётчик на мобилке и десктопе слегка отличаются, бывает. Ну и о выходе ботов сообщений не делается.
источник

IS

Igor Shekalev in Обсуждения техдирские
Технические директора всей толпой обсуждают особенности eventually consistency.
Какое прекрасное утро 😊
источник

VK

Viacheslav Kaloshin in Обсуждения техдирские
Второй день же :)
источник

П

ПашМиш in Обсуждения техдирские
Ну не до всех сразу доходит, eventual он такой
источник

R

Ruslan in Обсуждения техдирские
Phil Delgyado
Ну, обычно безграмотные сервисы требуют всякие цифры и символы в пароле (что бессмысленно), но не проверяют по таблице популярных паролей
А почему бессмысленно?
источник

AP

Andrey P in Обсуждения техдирские
Igor Shekalev
Технические директора всей толпой обсуждают особенности eventually consistency.
Какое прекрасное утро 😊
Давайте лучше обсудим как легко заменить продаванов, выгнав старых на мороз, и какие уникальные тимлиды и старшие разрабы :)
источник