Size: a a a

Node.js — русскоговорящее сообщество

2020 February 18

λР

λера Розаλин in Node.js — русскоговорящее сообщество
Славик
это если у тебя вся база есть и ты уже подобрала один из хэшей
не
источник

АП

Алексей Попов in Node.js — русскоговорящее сообщество
Игорь Корнелли
так что так что там хрень))
Ситуации разные
В твоём варианте одинаковый пароль даёт одинаковый хеш, который в общем то как сказали выше "гуляет по сети"
И я смогу увидеть, что такой же хеш, как у меня, ещё и у Васи
Последствия понятны
источник

λР

λера Розаλин in Node.js — русскоговорящее сообщество
вся база - да
источник

λР

λера Розаλин in Node.js — русскоговорящее сообщество
а дальше просто смотришь на коллизии
источник

С

Славик in Node.js — русскоговорящее сообщество
с солью прогон по готовым базам хэшей усложнится
источник

ИК

Игорь Корнелли in Node.js — русскоговорящее сообщество
λера Розаλин
дёрнули базу, если пароли можно извлечь — то 50% пользователей лишатся гуглоакка))0)
дай мне свой гугл акк, и я не зайду пока ты код не подтвердишь.
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Алексей Попов
Ситуации разные
В твоём варианте одинаковый пароль даёт одинаковый хеш, который в общем то как сказали выше "гуляет по сети"
И я смогу увидеть, что такой же хеш, как у меня, ещё и у Васи
Последствия понятны
Кстати, а почему хеш пароля гуляет по сети?
источник

С

Славик in Node.js — русскоговорящее сообщество
вряд ли в твоей базе есть qwerty12hdgcjsbsgshxudbsh#&-_
источник

ИК

Игорь Корнелли in Node.js — русскоговорящее сообщество
спор ради спора
источник

C

Creedence in Node.js — русскоговорящее сообщество
Misha Shandra
=0 Можете кинуть сылку что бы почитал про соль, перец, хеши и как правильнеё хранить и бла бла. А то по всему этому я чот запутался.
просто загугли salt + pass
источник

KD

Kirill Dyakov in Node.js — русскоговорящее сообщество
Кому интересно прочитать про правильную криптографию паролей, вот ресурс. Единственное, я бы использовал (и использую) argon 2 для новых проектов
https://crackstation.net/hashing-security.htm
источник

n

nkun in Node.js — русскоговорящее сообщество
Kirill Dyakov
Кому интересно прочитать про правильную криптографию паролей, вот ресурс. Единственное, я бы использовал (и использую) argon 2 для новых проектов
https://crackstation.net/hashing-security.htm
Спасибо
источник

MS

Misha Shandra in Node.js — русскоговорящее сообщество
спс пойду мучить статьи
источник

ИК

Игорь Корнелли in Node.js — русскоговорящее сообщество
λера Розаλин
дёрнули базу, если пароли можно извлечь — то 50% пользователей лишатся гуглоакка))0)
и если ты сможешь на любую хрень попасть помимо сайта ломаного, то это исключительно проблема любой хрени, которая механизмами защиты зад подтерла
источник

KD

Kirill Dyakov in Node.js — русскоговорящее сообщество
Можно еще использовать scrypt, встроенный в node api. Кстати у кого есть продакшн опыт?)
источник

λР

λера Розаλин in Node.js — русскоговорящее сообщество
это проблема юзера, который таковой пользуется
источник

MM

Mike Mulukin in Node.js — русскоговорящее сообщество
а можно просто системой рандомный пароль генерировать для юзера и не хранить у себя ничего такого конфиденциального. но это не точно
источник

ИК

Игорь Корнелли in Node.js — русскоговорящее сообщество
λера Розаλин
это проблема юзера, который таковой пользуется
любая проблема, но если в энтерпрайзе уводят базу, то точно не ради того, чтобы пароли пользователей вскрывать
источник

ИК

Игорь Корнелли in Node.js — русскоговорящее сообщество
и всегда можно кучу вариантов аутентификации придумать, те же смс. тогда и хранить ничего не надо
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Игорь Корнелли
и всегда можно кучу вариантов аутентификации придумать, те же смс. тогда и хранить ничего не надо
Ну это уже другая тема
источник