All streams
Search
Write a publication
Pull to refresh
13
0
ivlis @ivlis

User

Send message
особенно это test1234@vke.ru/MobileAgent заставляет верить в эти строки.
В жаббере нет системы сессий, imho.
О, сервер хранит hash(password + servername), тогда эти хеши никак не пригодятся на другом сервере.
И имеет кучу недостатков.
А кто говорил что система с открытым ключом оптимальна вообще?
жаббер объективно много кушает трафика, особенно без сжатия
Минут 15 не больше.
Вроде как под windows из юзабельных только psi.
Ну никто и не говорит что пароль это секьюрно.
Алгоритм это последовательность действий и условий, а не обязательно программа, а тут в действия входят и обмен ключами.
Главное не нарваться на ортодоксального протестанта :)
Идея в том, что один пароль некоторые юзеры используют для нескольких аккаунтов. И если ломанут базу квипа, например, то получат доступ к туевой хуче емайлов бландинок у которых один пароль, только и всего.
Да, но откуда же он его возьмёт то этот хеш оригинальный?

Мы считаем что во время регистрации взлома нет.
На сервере хранится хеш пароля. Он генерит hash(time+shadow), а на клиенте генерится hash(time+hash(password)). Если строки совпали — всё ok.

Можно не время использовать, а какую-то строку с сервера передавать к клиенту в качестве опорной.
Потому что в таком случае система подвержена Man In Middle атаке. Кто-то может перехватить открытый ключ и вместо него выслать подделку, которая соответсвует уже другому закрытому ключу. От этого должны спасть CA, но это уже перебор для личного общения, imho :)
Ну естественно хешировать при передаче не сам пароль, а, например, строку «текущее время+хеш пароля». Ну и мы считаем, что при регистрации пароль не был сворован. От этого спасут только ключи.

Ну и SSL никто не отменял тоже да.

Передать хеш пароля, не?

У ключей только один недостаток — человеческая лень.

Information

Rating
Does not participate
Location
Auburn Hills, Michigan, США
Date of birth
Registered
Activity