|
|
#1 (permalink) |
|
Zocko.de - Chef
|
Hallo,
ich bins mal wieder. Diesmal mit einem weiteren Thema. Passwörter richtig zu verschlüsseln. Normal ist ja, dass Passwörter mit md5 verschlüsselt werden und gespeichert. Allerdings gilt md5 ja schon lang als nicht mehr sicher und eben leicht zu entschüsseln. Da ich allerdings noch nie wirklich über Alternativen gelesen habe, wollte ich gern mal eure Meinung einholen. Wie wird heute am besten verschlüsselt? Denn auf der einen Seite sollte ja die Verschüsselung sicher sein, allerdings auf der anderen Seite auch ressourcensparend, da ja die Verschüsselung bei jeder Passworteingabe wieder durchgeführt werden muss. Vielen Dank für die Hilfe
Zocko.de - kostenlos Flashgames gegen andere User zocken und dabei noch coole Preise gewinnen
Rabatt-Gutscheine-Kostenlos.de - Rabattgutscheine für diverse Onlineshops. Immer kostenlos...[/COLOR][/SIZE] |
|
|
|
| Gesponsorte Links |
|
|
|
|
#2 (permalink) |
|
|
MD5 ist kein Verschlüsselungs-, sondern ein Hashverfahren
![]() Nimm SHA1 und alles wird gut. NO Like Download Greasemonkey-Script, um das Like-System loszuwerdenBitte kurz PN an mich, wenn ihr das Script herunterladet, damit ich ein Feedback hab, wie viele Leute es einsetzen. Thx. |
|
|
|
|
|
#3 (permalink) |
|
return void
|
sha512 + einen sicheren salt, am besten dynamisch je einen pro user (um rainbow-tables gegen den gleichen salt zu vermeiden)
hash-chains, also zb 10mal hashen ist auch eine ganz nette, um bruteforce noch mehr ad absurdum zu führen wielange sha1 aber noch die angrife aushält ist fraglich, ich würde da lieber was aus der sha2-familie nehmen (sha224 - sha512) |
|
|
|
|
|
#4 (permalink) |
|
…?
|
Damit verringert man aber theoretisch die Sicherheit von Passwörtern mit mehr als 20 Byte (bei einem 160-Bit Hashverfahren, wie z.B. SHA1; wenn man davon absieht, dass das ein Passwort i. d. R. nicht aus allen möglichen Bytekombinationen besteht).
Geändert von Banane (09.02.2009 um 08:20:35 Uhr) Grund: NBSP-Fehler |
|
|
|
|
|
#6 (permalink) | |
|
return void
|
Zitat:
Während es noch "einfach" ist bei einem md5-Hash eine Kollision zu finden, wenn man Ausgangsmaterial hat, was den Daten ähnelt indem man Dummy-Daten hinzufügt wird das immer komplexer durch Hash-Chains, denn da der Input nun einen festen Wert hat (32 Byte md5-hash + salt) lassen sich keine Kollisionen über genannte Methode mehr erstellen. Das macht das Kollisionen finden über 10 Stufen deutlich schwerer und ist mit den bisherigen Angriffen auch nicht machbar. |
|
|
|
|
|
|
#7 (permalink) |
|
Zocko.de - Chef
|
Oha....da hab ich ne Diskussion losgelöst^^
Also wenn ich mal zusammenfasse sollte es sha160-512 sein. (Empfehlung? Am besten ein Mittelding?) Aber der Punkt mehrfach-Hash (sollte doch bedeuten, dass ich einfach den Hash, dann nochmal durchführe, bzw. bei 10 mal halt 10 mal den String durchjage?) scheint ja noch stark diskutiert zu werden.
Zocko.de - kostenlos Flashgames gegen andere User zocken und dabei noch coole Preise gewinnen
Rabatt-Gutscheine-Kostenlos.de - Rabattgutscheine für diverse Onlineshops. Immer kostenlos...[/COLOR][/SIZE] |
|
|
|
|
#8 (permalink) |
|
kanz pöhse
|
Mehrfachhash erhöht Kollisionen.
Gruß, Martin
Losekredite/-anleihen: 0,7%-0,9%/Tag Deppenapostroph? CD's, DVD's, Deppenleerzeichen? Service Gebühr, Lose Seite, ... totaler Schrott? AGB's - Grund: laut Duden ist AGB schon die Mehrzahl + Deppenapostroph |
|
|
|
|
|
#9 (permalink) | |
|
return void
|
Zitat:
klar, aber diese sind mit allen momentan veröffentlichten PoCs nicht zu berechnen, da diese sich auf das Hinzufügen von Dummydaten beschränken was mit Mehrfachhashing nunmal nicht möglich ist. |
|
|
|
|
|
|
#10 (permalink) |
|
Zocko.de - Chef
|
Ok...also sha512 und mehrfach-Hash(2x reicht, oder?) sollte ne gute Lösung sein?
Zocko.de - kostenlos Flashgames gegen andere User zocken und dabei noch coole Preise gewinnen
Rabatt-Gutscheine-Kostenlos.de - Rabattgutscheine für diverse Onlineshops. Immer kostenlos...[/COLOR][/SIZE] |
|
|
|
|
#12 (permalink) | |
|
return void
|
Nochmal nen Nachtrag (habe etwas gebraucht das wiederzufinden)
Die crypt (Unix) Implementation von md5 ($1$) nutzt ebenfalls, rehashing, da hatte ich mir das abgeschaut: Zitat:
|
|
|
|
|
|
|
#13 (permalink) |
|
iчɔʇıq
Reg: 24.05.2006
Beiträge: 721
|
Mehrfachverschlüsseln und Mehrfachhashen (auch mit verschiedenen Funktionen) ist in den allermeisten Fällen totaler Schwachsinn. Bei gleichen Verfahren vergrößert sich i.d.R nie der Schlüsselraum und bei unterschiedlichen Verfahren kann es sogar passieren, dass er sich verkleinert.
Dust? Anybody? No? Dust. Anybody? No? Dust.
|
|
|
|
|
|
#14 (permalink) | |
|
Erfahrener Benutzer
|
Zitat:
es macht es doch sicher z.B. Passwort : geld Sha1 : 013960e6ca8513f47f79a63e9cf73f1a0fd2a037 sha1 (Username # SHA1) 87eef4812f754d180e09d26b950201853f73398b wo wird da der Raum kleiner ? so ist ein einfaches Passwort (Geld) doch sicher da es plötzlich 45 Zeichen sind die schon mal dran waren |
|
|
|
|
|
|
#15 (permalink) |
|
|
Einfache Mathematik:
SHA1: [0; ∞] → [0; 2160-1] SHA1∘SHA1: [0; ∞] → [0; 2160-1], wobei der erste Aufruf [0; ∞] → [0; 2160-1],Das meinte Tyrell mit Verkleinerung des Schlüsselraums Ein einfaches Passwort "Geld" mit 32bit wird auf 160bit "verschwierigt". Was ist aber mit komplexeren Eingaben, die mehr als 160bit haben? Diese werden "einfacher" und führen zu Kollisionen. NO Like Download Greasemonkey-Script, um das Like-System loszuwerdenBitte kurz PN an mich, wenn ihr das Script herunterladet, damit ich ein Feedback hab, wie viele Leute es einsetzen. Thx. |
|
|
|
![]() |
| Gesponsorte Links |
| Anzeige |
| Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1) | |
| Themen-Optionen | |
| Ansicht | |
|
|
Ähnliche Themen
|
||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| [PHP] PW verschlüsseln mit MD5() | Showmaker | Programmierung | 16 | 31.01.2009 12:42:43 |
| php datei verschlüsseln | VIPbanner_de | Programmierung | 14 | 20.09.2008 21:03:31 |
| [MySQL/PHP] änderung wird nicht richtig übernommen | IamTheDj | Programmierung | 11 | 30.08.2007 14:54:10 |
| [MySQL] So richtig umgesetzt? | michael88 | Programmierung | 5 | 22.01.2007 23:07:14 |
| [PHP/MySQL] switch funktioniert irgendwie nicht richtig | chef5983 | Programmierung | 14 | 26.09.2006 21:41:35 |