1. Foren
  2. » Kommentare
  3. » Security
  4. » Alle Kommentare zum Artikel
  5. » Neuer Angriff auf AES-Verschlüsselung

Eine Priese Salz...

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Eine Priese Salz...

    Autor RolandH 02.07.09 - 12:45

    Man nehme den AES-Hash und einen weiteren, geheimen AES-Hash, dem Site-Key. Diese werden nach dem PGP-Verfahren miteinander verrechnet. Dabei werden beiden Hashs zeichenweise durchlaufen und ein Modulo von den ASCII-Werten erzeugt. Dabei muss der Divident immer größer als der Divisor sein.

    Anschliessend wird der ausgerechnete Wert in ein ASCII-Zeichen umgewandelt und so ein neuer Hash erzeugt. Diesem wird etwas Salz vorweggestellt und nach einer zufälligen Reihenfolge vermischt, die Reihenfolge wird natürlich wie der Site-Key geheim gehalten.

    Danach hat man einen deutlich schwerer knackbaren AES-Hash. Für AES kann auch MD5 oder SHA1 eingesetzt werden. Klappt so prima.

    Um eines vorweg zu nehmen: Das Durchmengen und das Salz verhindert nicht das Knacken des Hashes, sehrwohl erschwert und verwirrt es den Angreifer.

    Ich nutze solch ein Verfahren in meiner freien Software und das erfolgreich. :) Mir sind nämlich geknackte Accounts noch nie zu Ohren gekommen, obwohl der finale, durchgemixte und versalzene Hash per Cookie rausgeht.

  2. Re: Eine Priese Salz...

    Autor linuxxer 02.07.09 - 14:25

    http://de.wikipedia.org/wiki/Kerckhoffs%E2%80%99_Prinzip

  3. Der Link hatte gefehlt. Besten Dank. /nt

    Autor RolandH 02.07.09 - 14:44

    /nt

  4. Ob per cookie oder per http-post ist egal ...

    Autor krummer Hund 02.07.09 - 14:47

    Beides findet sich im Klartext im HTTP-Header.

  5. Re: Ob per cookie oder per http-post ist egal ...

    Autor RolandH 02.07.09 - 15:00

    Und zwar der versalzene und durchgewürfelte Hash. Und? :)

  6. Re: Ob per cookie oder per http-post ist egal ...

    Autor test5555558 02.07.09 - 15:07

    versalzen ist ne gute möglichekeit wenn nur wennig hash im umlauf sind
    aber auflösbar.
    aufwand klar
    durchgewürfelt mach die sache den schon echt schwer
    aber nicht unmöglich
    ist halt eine nutzen/auswand sache.

    aber die metoden von rolandH finde ich schon mal garnet so schlecht.

  7. Re: Eine Priese Salz...

    Autor Linuxist 03.07.09 - 09:38

    Wir prüft man dann den Hash nach, wenn der verrechnet wurde. Will das genannte Verfahren auch gerne für meine Seiten einsetzen, aber am Verständnis scheitert es. Hättest du vielleicht ein paar Codebeispiele. Dann wäre es glaube ich leichter nachzuvollziehen.

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen


Meistgelesen
  1. Libreoffice

    "Wir wollen Nutzer in die ODF-Welt ziehen"

  2. Browser

    Kauft Facebook Opera?

  3. Datenschutz

    Neue EU-Regeln zu Cookies treten in Kraft

  4. Blackberry

    RIM plant Massenentlassungen

  5. Samsung Galaxy S3

    Siri braucht sich nicht zu fürchten


Meistkommentiert
  1. Kommentare: 170 | letzter Beitrag 15:54 Uhr

  2. Kommentare: 94 | letzter Beitrag 26.05. 19:45

  3. Kommentare: 68 | letzter Beitrag 14:48 Uhr

  4. Kommentare: 67 | letzter Beitrag 16:58 Uhr

  5. Kommentare: 64 | letzter Beitrag 26.05. 17:51

Mehr



Haben wir etwas übersehen?

E-Mail an news@golem.de


Lollipop Chainsaw angespielt: Blond und brutal
Lollipop Chainsaw angespielt
Blond und brutal

Der japanische Spieldesigner Goichi Suda - Fans sagen schlicht "Suda 51" - ist für schräge Actionspiele bekannt. Sein nächstes Werk schickt ein scheinbar braves Schulmädchen in den Kampf gegen Zombies.

  1. Spielepublisher in Not dtp Entertainment meldet Insolvenz an
  2. US-Umsätze im März 2012 Spielemarkt schrumpft weiter
  3. Starlight Inception Lucas-Arts-Veteran kämpft für das Weltraum-Action-Genre

Samsung XE300: Google Chromebox versehentlich ausgeliefert
Samsung XE300
Google Chromebox versehentlich ausgeliefert

Weitgehend unbemerkt hat der US-Händler Tigerdirect die ersten Chromebox-Systeme von Google ausgeliefert. Für 330 US-Dollar bekommt der Nutzer recht gute Hardware in Nettop-Form, die sehr viel leistungsfähiger ist als die des Chromebook mit ChromeOS.

  1. Googles Aura Chromium OS mit klassischem Desktop

IMHO: Gema und Youtube - der Kampf ums Urheberrecht
IMHO
Gema und Youtube - der Kampf ums Urheberrecht

Nach der Urteilsverkündung im Rechtsstreit zwischen Youtube und Gema fühlten sich beide Seiten als Gewinner. In Wahrheit gibt es aber nur einen Verlierer, bloggt Medienrechtsexperte Thomas Hoeren: die Gema.

  1. Kulturelles Gedächtnis Wie speichern wir das Internet?
  2. Urheberechtsdebatte Piratenpartei legt Zehnpunktekatalog vor
  3. Urheberrecht SPD plädiert für "Vergüten statt verbieten"

  1. Renesas: Chiphersteller will ein Drittel der Beschäftigten loswerden
    Renesas
    Chiphersteller will ein Drittel der Beschäftigten loswerden

    Renesas ist nach Elpida der zweite schwer angeschlagene japanische Chiphersteller. Renesas, das Hitachi, Mitsubishi Electric und NEC gehört, macht Verlust und will seine größte Fabrik verkaufen.

  2. Blackberry: RIM plant Massenentlassungen
    Blackberry
    RIM plant Massenentlassungen

    RIM soll in den kommenden Tagen erneut einen massiven Stellenabbau ankündigen. "Ich habe herausgefunden, welche Teile ich in meinem Puzzle nicht mehr benötige", sagte Firmenchef Thorsten Heins.

  3. Browser: Kauft Facebook Opera?
    Browser
    Kauft Facebook Opera?

    Ein britisches Blog will erfahren haben, dass Facebook den norwegischen Browserhersteller Opera Software kaufen will. Beide Unternehmen wollen sich dazu nicht äußern.


  1. 15:41

  2. 13:23

  3. 14:48

  4. 14:29

  5. 14:24

  6. 12:30

  7. 12:23

  8. 18:49