Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
получилась достаточно простой и надежной.
А как вы судите о надежности? Chronopay, Linkedin и другие, также были уверены в достаточной надежности системы, ровно до момента, пока их не взломали.Не вполне понятно, почему Вы считаете что линкедин и прочие были уверены в достаточной надежности. В надежности вообще нельзя быть уверенным, это лишь игра вероятностями, взломать можно всё.
На текущий момент, защита является вполне адекватной, относительно ценности хранимых данных. (пароли зашифрованы, алгоритм и база на разных серверах)
Что-то я мало доверяю «адекватной защите» и «не самопальной штуке» на фоне уязвимости, существующей с 2003-го года, и простейшему xss
Ну правильно, давайт сравним гипотетическую ситуацию с хорошей безопасностью с не менее гипотетической ситуацией с плохой безопасностью, и назовем это хорошим сравнением.Так ведь именно это и делает автор топика! Которому мы возражаем… за что и огребаем.
Действующий пароль выслан в открытом виде
алгоритм шифрования старый, соль не используется и т.д. Это все мелочи.
И самое дикое в этой ситуации, что многие критики системы «открытых» паролей критикуют их аргументом вида «господи, они увидят мой пароль и применят его на другом сайте». Сильно же эти критики думают о безопасности, если один и тот же пароль используют на разных сайтах, хотя уже даже на хабре с десяток статей про легкий выбор разных паролей с хорошей степенью запоминаемости.Вот не надо сравнивать ИТшников и простых пользователей. Если первые это понимают и применяют, то вторые (коих 99%) всё-равно не будут следовать всем правилам безопасности.
Вот не надо сравнивать ИТшников и простых пользователей.Так мы не сравниваем, мы практически цитируем некоторых юзеров «господи, этот сайт хранит мой пароль в открытом виде, ужас, ведь я этот пароль еще много где использую» (с) К тем кто сам так не делает, а просто заботится о своем ближнем — вопросов нет.
Допустим есть риск человеческого фактора в большой компании: кто-то из инсайдеров может слить часть БД.Давайте еще раз уточним — мы не отрицаем, что пароли лучше хэшировать (ясен пень что лучше), мы не более чем утверждаем, что грамотный подход к хранению паролей в открытом виде превосходит ту степень безопасности, что есть у среднестатического сайта в интернете, особенно если сайтовладелец, как и автор топик, а считает что хэширование это ключ ко всем проблемам, а "алгоритм шифрования старый, соль не используется и т.д. Это все мелочи. "(с) и хотя бы в меру этого имеет право на существование (особенно если сверху уже спущена задача хранить пароли в открытом виде и это не обсуждается).
Разница в том, что вы сравниваете грамотный подход к хранению паролей с неграмотным хешированием, а надо сравнивать оба подхода с грамотной реализацией.Еще раз повторим: сравниваем не мы, а автор топика (объясняли тут habrahabr.ru/post/146591/#comment_4936324 ), а мы лишь критикуем это его сравнение, не более того.
Ну а на счёт сферического среднестатестического сайта в вакууме… топик-то про озон.Топик про хранение открытых паролей, озон лишь пример вообще-то. Однако — с удовольствием послушаем про реализацию системы хранения на озоне и ее преимущества/недостатки, если Вы хотите конкретизировать.
В школе/на первом курсе вам показали пхп и функцию md5 (а то и sha1), и дали установку всегда её применять. Вот вам это и въелось.Ну 10+ лет назад многократно md5-хешированный пароль может и сносно было, но на современном железе эти алгоритмы слишком быстры и поэтому не должны использоваться для хеширования паролей. Use bcrypt, Luke.
тем больше новичков будут правильно делатьВ каждом подобном посте вылазят люди с разговорами типа «а зачем хешировать», «и так все работает», «а давайте подключим 100500 серверов в цепочку и будем с самого последнего пароли вытягивать». А всего-то нужно bcrypt подключить и дать возможность спать спокойно и себе и своим пользователям.
Извините, Вы не можете использовать указанный пароль. Такой пароль уже использует пользователь Misha. Пожалуйста, придумайте другой пароль.© bash.im/quote/399755
Хранение паролей в Ozon.ru