Size: a a a

2019 April 15

НС

Никита Сковорода in WebSec
Лучше потратить время на то, чтобы пароли вообще выпилить по-максимуму, и сделать вход через гугл и по ключам.
источник

НС

Никита Сковорода in WebSec
А вход по паролю сделать по кнопке «я ссзб»^W^W «зарегистрироваться, используя пароль».
источник

DZ

Dmitry Zakharov in WebSec
не ну просто я первый раз встречаю
источник

DZ

Dmitry Zakharov in WebSec
чтобы с клиента слать хеш пароля
источник

НС

Никита Сковорода in WebSec
источник

НС

Никита Сковорода in WebSec
Но это не совсем о том. Тут ключ всё равно есть и там и там.
источник

НС

Никита Сковорода in WebSec
@pumano Если он хотел чтобы и при регистрации только хэш отправлялся, то это с точки зрения бэкенда не отличается ничем от плейнтекста. То есть клиент может вместо хэша отправить aaaaa…aaaa не обладая прообразом и бэкенд это проглотит.
источник

НС

Никита Сковорода in WebSec
Это и правда можно накрутить как попытку защиты от переиспользования паролей, но это решит только проблему того, что ты опасаешься упустить пароль клиента до хэширования на сервере.
источник

MK

Michael K in WebSec
не очень понятно какую задачу решает хэширование на клиенте
источник

НС

Никита Сковорода in WebSec
Michael K
не очень понятно какую задачу решает хэширование на клиенте
Вон примерно ту, как я написал выше. Странную.
источник

НС

Никита Сковорода in WebSec
И это не означает, что хэшировать на сервере не надо.
источник

MK

Michael K in WebSec
ну может бекендер хочет "немножко безопаснее", не очень разбираясь в проблематике
источник

MK

Michael K in WebSec
более чем уверен, что дело в этом :)
источник

В

Влад in WebSec
Про мд5 смешно🙃
источник

НС

Никита Сковорода in WebSec
@pumano Плюс учти, что это дополнительный вектор атаки.
источник

В

Влад in WebSec
Michael K
ну может бекендер хочет "немножко безопаснее", не очень разбираясь в проблематике
+
Звучит круто 'хешировать при передаче с клиента на бек', но вот реализация и выхлоп🤔
источник

НС

Никита Сковорода in WebSec
То есть если ты сделаешь хэширование на клиенте мд5 без соли + хэширование на сервере через scrypt с солью, то ты огребёшь коллизии от md5.
источник

DZ

Dmitry Zakharov in WebSec
Никита Сковорода
И это не означает, что хэшировать на сервере не надо.
тут все понятно но с клиента - хз
источник

НС

Никита Сковорода in WebSec
Короче, генерация клиенту случайного пароля и сохранение в бумажник — решит эту проблему лучше.
А лучше — вход без пароля вообще.
источник

KA

Kenan Ayvazov in WebSec
Никита Сковорода
Короче, генерация клиенту случайного пароля и сохранение в бумажник — решит эту проблему лучше.
А лучше — вход без пароля вообще.
по смс не лучше ли?
источник