1. Foren
  2. » Kommentare
  3. » Software-Entwicklung
  4. » Alle Kommentare zum Artikel
  5. » PHP 5.5: Sichere…

eher nicht mein Fall

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. eher nicht mein Fall

    Autor lisgoem8 13.09.12 - 12:32

    Ich nehme weiter mein sha1 mit etwas Salz und gehörig Pfeffer.

    Denn das zwingt hier nur auf PHP zu bleiben.

    Trotzdem nette Idee.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  2. Re: eher nicht mein Fall

    Autor Schattenwerk 13.09.12 - 13:04

    lisgoem8 schrieb:
    --------------------------------------------------------------------------------
    > Ich nehme weiter mein sha1 mit etwas Salz und gehörig Pfeffer.
    >
    > Denn das zwingt hier nur auf PHP zu bleiben.
    >
    > Trotzdem nette Idee.

    Wieso zwingt dich das? bcrypt ist keine PHP spezifische Funktion und existiert auch in anderen Sprachen oder kann zur Not sogar selbst nachgebaut werden.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  3. Re: eher nicht mein Fall

    Autor Schnarchnase 13.09.12 - 13:30

    Noch ein Link zur Vorstellung von Bcrypt.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  4. Re: eher nicht mein Fall

    Autor lisgoem8 13.09.12 - 16:00

    Schattenwerk schrieb:
    --------------------------------------------------------------------------------
    > lisgoem8 schrieb:
    > ---------------------------------------------------------------------------
    > -----
    > > Ich nehme weiter mein sha1 mit etwas Salz und gehörig Pfeffer.
    > >
    > > Denn das zwingt hier nur auf PHP zu bleiben.
    > >
    > > Trotzdem nette Idee.
    >
    > Wieso zwingt dich das? bcrypt ist keine PHP spezifische Funktion und
    > existiert auch in anderen Sprachen oder kann zur Not sogar selbst
    > nachgebaut werden.

    Nicht auf BASH/SHell-Ebene. Da wird es dann zu kompliziert.

    Ich bin ja nicht gegen bcrypt. Aber die damals MD5-Salt und nun SHA1-Salt Methode ist doch was gutes. Und lässt sich sogar in MySQL "berechnen". Bcrypt sah ich bisher dort nicht. Ich denke aber wenn PHP6 endlich mal fertig wird, sieht das dann anders aus. Aber gerade beim Passwort sollte man die bisherigen Methoden beibehalten. Nichts ist peinlicher, als wenn man seinen Nutzen sagen muss, wie haben einen neuen Passwortalgorithmus. Sipgate ist es zuletzt "passiert".

    Benutzer wird von Ihnen ignoriert. Anzeigen

  5. Re: eher nicht mein Fall

    Autor Schnarchnase 13.09.12 - 16:08

    lisgoem8 schrieb:
    --------------------------------------------------------------------------------
    > Nichts ist peinlicher, als wenn man seinen Nutzen sagen muss, wie haben
    > einen neuen Passwortalgorithmus.

    Das muss man ja nicht, wenn man möchte kann man das auch für den Nutzer transparent gestalten.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  6. Re: eher nicht mein Fall

    Autor laZee 13.09.12 - 17:13

    lisgoem8 schrieb:
    --------------------------------------------------------------------------------
    > Schattenwerk schrieb:
    > ---------------------------------------------------------------------------
    > -----
    > > lisgoem8 schrieb:
    > >
    > ---------------------------------------------------------------------------
    >
    > > -----
    > > > Ich nehme weiter mein sha1 mit etwas Salz und gehörig Pfeffer.
    > > >
    > > > Denn das zwingt hier nur auf PHP zu bleiben.
    > > >
    > > > Trotzdem nette Idee.
    > >
    > > Wieso zwingt dich das? bcrypt ist keine PHP spezifische Funktion und
    > > existiert auch in anderen Sprachen oder kann zur Not sogar selbst
    > > nachgebaut werden.
    >
    > Nicht auf BASH/SHell-Ebene. Da wird es dann zu kompliziert.

    Grad ergoogelt:
    #!/bin/bash
    exec aterm -T “bcrypt encrypt-decrypt” -e bcrypt “$@”

    > Ich bin ja nicht gegen bcrypt. Aber die damals MD5-Salt und nun SHA1-Salt
    > Methode ist doch was gutes. Und lässt sich sogar in MySQL "berechnen".

    ...lassen sich aber auch viiiiiiiel schneller bruteforcen:
    http://hashcat.net/oclhashcat-plus/#performance

    > Nichts ist peinlicher, als wenn
    > man seinen Nutzen sagen muss, wie haben einen neuen Passwortalgorithmus.

    Im Gegenteil. In Sicherheitskritischen Bereichen ist sogar im Design vorgesehen, dass sich der Hashingalgorithmus mit den Jahren ändern soll/kann. Das BSI gibt dazu eine Liste der zur Zeit noch als ausreichend sicher geltenden Hash-Algorithmen heraus. Wenn dein favorite Algo dann da nicht mehr auftaucht, dann solltest du umstellen.

    Wenn mein Anbieter mit sagen würde, dass er auf einen sichereren Algo umstellt, dann weiß ich: Dem Anbieter liegt was an der Sicherheit.

    Da das Knacken von Crypto im Grunde immer eine Frage des Aufwands ist, MÜSSEN die alten Algos irgendwann ja veralten.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  7. Re: eher nicht mein Fall

    Autor flow77 14.09.12 - 00:35

    Deswegen gibt es immer nette Hacks. Das ist so wie wenn man WEP mit 100 Zeichen verwendet, da bringt dir dein Salz auch wenig.

    Btw, bcrypt hat nichts mit php zu tun. MD5 ist eben sehr viel bekannter, vor allem bei daus...

    Netter Fail.

    lisgoem8 schrieb:
    --------------------------------------------------------------------------------
    > Ich nehme weiter mein sha1 mit etwas Salz und gehörig Pfeffer.
    >
    > Denn das zwingt hier nur auf PHP zu bleiben.
    >
    > Trotzdem nette Idee.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  8. Re: eher nicht mein Fall

    Autor BLUBBBEL 14.09.12 - 09:37

    flow77 schrieb:
    --------------------------------------------------------------------------------
    > Deswegen gibt es immer nette Hacks. Das ist so wie wenn man WEP mit 100
    > Zeichen verwendet, da bringt dir dein Salz auch wenig.
    >
    > Btw, bcrypt hat nichts mit php zu tun. MD5 ist eben sehr viel bekannter,
    > vor allem bei daus...
    >
    > Netter Fail.
    >
    > lisgoem8 schrieb:
    > ---------------------------------------------------------------------------
    > -----
    > > Ich nehme weiter mein sha1 mit etwas Salz und gehörig Pfeffer.
    > >
    > > Denn das zwingt hier nur auf PHP zu bleiben.
    > >
    > > Trotzdem nette Idee.

    Netter Fail: Für WEP kann man keine 100 Zeichen verwenden...
    Und wer heute noch MD5 nutzt hat in meinen Augen auch gefailt.

    Super heftig krasse Grüße,
    Eichi

    Ps.: Moin!

    Benutzer wird von Ihnen ignoriert. Anzeigen

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen

Bundestags-LAN: Rösler will Spiele-Champions
Bundestags-LAN
Rösler will Spiele-Champions

Wirtschaftsminister Rösler bekennt sich bei einer Gaming-Veranstaltung im Bundestag ausdrücklich zu Großproduktionen aus Deutschland - und erzählt, welchen Heimcomputer-Klassiker er als Jugendlicher hatte.

  1. Apple-Patent Mac und iPad hören es kratzen und klopfen
  2. Verfassungsgericht Anti-Terror-Datei ist in Teilen verfassungswidrig
  3. 2. Politiker-LAN Der Bundestag spielt wieder

Larry Page: "Microsoft will uns ausnutzen"
Larry Page
"Microsoft will uns ausnutzen"

Larry Page hat sich darüber beschwert, dass Microsoft bei Chatprogrammen kleingeistig sei, und sich für Interoperabilität eingesetzt. "Das ist wirklich traurig, so ist kein Fortschritt möglich", sagte er auf der Entwicklerkonferenz Google I/O.

  1. Google-Chef Larry Page leidet an einer Stimmbandlähmung
  2. Eric Schmidt Google Glass kommt später
  3. Multiscreen-Welt Google macht 3,35 Milliarden US-Dollar Gewinn

Homosexualität in Spielen: Bug oder Feature?
Homosexualität in Spielen
Bug oder Feature?

Im Spiel Tomodachi Collection: New Life für den Nintendo 3DS ist es möglich, dass Männer einander heiraten. Nintendo bezeichnet das als Bug - und erntet dafür Empörung.

  1. Strategiespiel HTML5-Version von Freeciv veröffentlicht
  2. Shadow of the Eternals 1,5 Millionen US-Dollar für vier Stunden langen Auftakt
  3. Dokumentarfilm Frauenfeindlichkeit in der Spieleszene

  1. Electronic Arts: Leitender EA-Entwickler bezeichnet Wii U als "Mist"
    Electronic Arts
    Leitender EA-Entwickler bezeichnet Wii U als "Mist"

    Erst erklärt Electronic Arts, keine Spiele mehr für die Wii U produzieren zu wollen, nun schimpft ein leitender Entwickler über die Konsole. Immerhin: Ein anderer Publisher stärkt Nintendo den Rücken.

  2. Apple-Zulieferer: Wieder drei Suizide bei Foxconn
    Apple-Zulieferer
    Wieder drei Suizide bei Foxconn

    Nahezu zeitgleich mit dem positiven Bericht einer von Apple beauftragten Organisation über die Arbeitsbedingungen bei Foxconn, berichtet die unabhängige Gruppe China Labor Watch über Suizide im Werk in Zhengzhou.

  3. Cast AR: Gefeuerte Valve-Entwickler zeigen Räumliche-Objekte-Brille
    Cast AR
    Gefeuerte Valve-Entwickler zeigen Räumliche-Objekte-Brille

    Zwei ehemalige Valve-Mitarbeiter haben auf einer Entwicklermesse eine revolutionäre AR-Brille gezeigt. Damit sollen sich computergenerierte Objekte räumlich korrekt in die Echtwelt einblenden lassen.


  1. 14:15

  2. 13:48

  3. 12:33

  4. 14:00

  5. 12:39

  6. 10:41

  7. 10:05

  8. 10:02