Andere art PAsswörter zu hashen

10/04/2013 13:31 "Sh4Xx"#1
Hey,

habe mal ne frage zu dem Thema Passwörter hashen .

Kann man die Verschlüsslung ändern?


Weil wenn man einen Server macht finde ich ist die momentane Verschlüsslung

CRAP

Deswegen wäre es mal Gut zu wissen ob man diese ändern könnte
10/04/2013 13:39 #Saiirex#2
Quote:
Originally Posted by "Sh4Xx" View Post
Hey,

habe mal ne frage zu dem Thema Passwörter hashen .

Kann man die Verschlüsslung ändern?


Weil wenn man einen Server macht finde ich ist die momentane Verschlüsslung

CRAP

Deswegen wäre es mal Gut zu wissen ob man diese ändern könnte
Derzeit gibt es keine verschlüsselung, pw wird nur in hash gespeichert.
10/04/2013 13:45 iYoshix3#3
Man könnte sie auch einfach doppelt und dreifach "verhashen".

Mfg,
Yoshix3
10/04/2013 14:02 Computerfreek#4
Quote:
Originally Posted by "Sh4Xx" View Post
Hey,

habe mal ne frage zu dem Thema Passwörter hashen .

Kann man die Verschlüsslung ändern?


Weil wenn man einen Server macht finde ich ist die momentane Verschlüsslung

CRAP

Deswegen wäre es mal Gut zu wissen ob man diese ändern könnte
Hashen, nicht verschlüsseln. Und ja, das ginge. Ziemlich einfach sogar.
Nur bleibt für mich die Frage: Wofür? Was soll das bringen?
MySQL5 ist schon sicher. Wenn die User unsichere Passwörter benutzen die man leicht cracken kann ist das ihr Problem.
10/04/2013 14:14 #Saiirex#5
Quote:
Originally Posted by Computerfreek View Post
Hashen, nicht verschlüsseln. Und ja, das ginge. Ziemlich einfach sogar.
Nur bleibt für mich die Frage: Wofür? Was soll das bringen?
MySQL5 ist schon sicher. Wenn die User unsichere Passwörter benutzen die man leicht cracken kann ist das ihr Problem.
Ein guter Serveradmin achtet auch auf Sicherheit der Nutzer.
10/04/2013 14:40 MartPwnS#6
Könnte man in der DB ändern, aber da müsste man wahrscheinlich die Komplette funktion neuschreiben die den User einloggt, mit dem Gedanken hatte ich auch mal gespielt, vorallem kommt es noch darauf an ob diese Funktion sonst noch wo genutzt wird.
10/06/2013 12:52 Teh Daroo#7
Ja, wäre möglich. Aber etwas umständlich realisierbar. Modellversuch:
Verschlüssel das Passwort zusätzlich bevor es gehashed wird, mit z.B. base64(func: base64_encode). Nun änder im Clienten dass der Text aus dem Passwortfeld zusätzlich
mit base64 verschlüsselt wird, bevor er abgeschickt werden kann und voilá du hast deine
zusätzliche Verschlüsselung. Aber wo liegt der praktische Nutzen? Ich seh da keinen.

Achja Verschlüsselung != Hash, ein Hash ist einseitig, d.h. du kannst darauß nicht wieder den Plaintext "entschlüsseln", insofern verstehe ich nicht, was an md5 "CRAP" sein soll.
10/06/2013 15:26 "Sh4Xx"#8
MD 5 kann man mitlerweile auf diversen Seiten "Enthashen" Und wenn mal die ACC Table gehäckt oder sonstiges wird ist man sicherer danke für deine Antwort ;)

Wird mir helfen
10/06/2013 15:27 Pavle!K#9
doppelt verhashen? sollte gehen. aber auch nicht die perfekte Lösung.