Új hozzászólás Aktív témák

  • Candy

    tag

    LOGOUT blog

    válasz Béééla #42 üzenetére

    Alapesetben nem nagyon szoktak egykarakterkétkarakterháromkarakter módon online bruteforce törni, azt azért a DOS-védelem is előszeretettel érzékeli, hogy valaki eldobott félmillió jelszót a júzernémhez, illetve a legtöbb rendszerben van tiltás, hogy hórom rossz próbálkozás után captcha, tízedik után ip tiltás egy óráig.

    Ami mostanában inkább megy, az a rainbow table alapú törés, ahol egy hashelt dictionary filet hasonlítanak össze a hasnelt jelszóval, offline. Ehhez csak valami hely kell, ahol tárolnak, meg erős proci/GPU. Egyébként ebből a szempontból lényegesen hasznosabb egy tizenöt karakteres, kisbetűs mondat, mint egy nyolc karakteres, kisbetűnagybetűszám jellegű, megjegyezhetetlen önszopatás. (zárójeles: mondjuk azért abban a mondatban sem árt, ha van legalább egy olyan szó, ami angolban nem értelmezhető, ez mondjuk magyar nyelvterületen nem akadály).

    Nyilván sózással, egyebekkel lehet lassítani ezt is, ellenben az meg kell valósítani, illetve hardvert is étkez, így gyanítom, hogy egyszerűbb oldalakon max sima md5 hessek vannak, vagy szebb esetben plaintext tárolják a jelszavakat.

Új hozzászólás Aktív témák