Size: a a a

2020 September 07

НС

Никита Сковорода... in secinfosec
сорс на твит — https://twitter.com/a_okshus/status/1302716911558504456, ответ сбера там же
источник

A

Alex in secinfosec
Норма, если ты вместо хэширования и прочих непонятных манипуляций кладешь пароли в базу в открытом виде, и потом в таком же виде сравниваешь их при аутентификации, иначе было бы слишком сложно выполнять посимвольное сравнение с учетом регистра, слишком долгая проверка да и багануться может с кодировками. Короче вы ничего не понимаете в безопасной разработке, если задаете такие вопросы %)
источник

S

Stanislav in secinfosec
😂👍
источник

AK

Anton Kirsanov 🐸 in secinfosec
криптостойкость среднего звена
источник

S

Stanislav in secinfosec
Alex
Норма, если ты вместо хэширования и прочих непонятных манипуляций кладешь пароли в базу в открытом виде, и потом в таком же виде сравниваешь их при аутентификации, иначе было бы слишком сложно выполнять посимвольное сравнение с учетом регистра, слишком долгая проверка да и багануться может с кодировками. Короче вы ничего не понимаете в безопасной разработке, если задаете такие вопросы %)
Нет, вы не понимаете в найме полных нулей на оклады от 120тр
источник

НС

Никита Сковорода... in secinfosec
Alex
Норма, если ты вместо хэширования и прочих непонятных манипуляций кладешь пароли в базу в открытом виде, и потом в таком же виде сравниваешь их при аутентификации, иначе было бы слишком сложно выполнять посимвольное сравнение с учетом регистра, слишком долгая проверка да и багануться может с кодировками. Короче вы ничего не понимаете в безопасной разработке, если задаете такие вопросы %)
тычо
а зашифровать?
источник

S

Stanislav in secinfosec
Никита Сковорода
тычо
а зашифровать?
Тогда 100500 систем рухнут, ты шо, этош банк!!!1111
источник

A

Alex in secinfosec
Никита Сковорода
тычо
а зашифровать?
сначала по ГОСТу ТЗ писать научитесь, а потом уже "шифруйте" и стройте из себя хацкеров
источник

НС

Никита Сковорода... in secinfosec
Stanislav
Тогда 100500 систем рухнут, ты шо, этош банк!!!1111
да не, базу зашифовать, в памяти расшифровывать, а потом сравнивать плейнтекстом
можно и в кэше оставить, чтобы лишний раз не расшифровывать
😂
источник

AK

Anton Kirsanov 🐸 in secinfosec
почему в открытом виде. Они их при вводе приводят к нижнему регистру, хранят хеш и сверяют хеш от введенного
источник

НС

Никита Сковорода... in secinfosec
Anton Kirsanov 🐸
почему в открытом виде. Они их при вводе приводят к нижнему регистру, хранят хеш и сверяют хеш от введенного
Да понятно же, что шутят.
источник

НС

Никита Сковорода... in secinfosec
@akirsanov кстати, будет очень интересно
источник

НС

Никита Сковорода... in secinfosec
То есть если там действительно хранится в виде хэша от нижнего регистра, то они не смогут это отключить (для уже существующих паролей).
источник

НС

Никита Сковорода... in secinfosec
А если они хранят либо оба хэша, либо плейнтекст — то смогут.
источник

AK

Anton Kirsanov 🐸 in secinfosec
в любом случае это существенное снижение криптостойкости паролей, такое себе
источник

НС

Никита Сковорода... in secinfosec
Хотя нет, ок, я вру. Это можно отключить для уже существующих, запомнив регистр, в котором пользователь его ввёл первый раз после отключения.
Но это чревато воплями, что всё сломалось.
источник

НС

Никита Сковорода... in secinfosec
Anton Kirsanov 🐸
в любом случае это существенное снижение криптостойкости паролей, такое себе
Да это понятно.
источник

q

qap in secinfosec
и все таки, зачем?
источник

НС

Никита Сковорода... in secinfosec
Переслано от MaxGraey
А на тот случай если вы забудете свой оригинальный пароль мы так же еще всегда принимает пароли вроде qwerty и 123456. Не переживайте это безопасно. Ваш Сбербанк
источник

A

Al in secinfosec
Переслано от Alexey Lukatsky
Зато элементы пунктуации можно
источник