Size: a a a

2020 September 05

KR

Kai Ren in rust_offtopic
Сергей
Ещё если базу украли, то пароли не надо подбирать, достаточно передавать сразу хеш, вся сложность подбора сводится на нет
Ну, при логине прийдётся передавать пароль, чтобы сравивать с хэшом. При регистрации можно просто хэш отдать.
источник

KR

Kai Ren in rust_offtopic
Но, имхо, оно того не стоит.
источник

С

Сергей in rust_offtopic
Kai Ren
Да всё это можно. Argon2 и bcrypt формат нормально парсятся, можно чекнуть на беке передаваемые параметры, что там раундов достаточно и что соль внятная.
Есть схемы с секретной солью. Они не сработают.
источник

KR

Kai Ren in rust_offtopic
Сергей
Есть схемы с секретной солью. Они не сработают.
Это бред. Соль не может быть секретной.
источник

С

Сергей in rust_offtopic
Kai Ren
Ну, при логине прийдётся передавать пароль, чтобы сравивать с хэшом. При регистрации можно просто хэш отдать.
Зачем отдавать хеш, если при логине все равно пароль?
источник

KR

Kai Ren in rust_offtopic
Сергей
Зачем отдавать хеш, если при логине все равно пароль?
Ну вот я и о том.
источник

KR

Kai Ren in rust_offtopic
Что овчинка выделки не стоит, хоть и можно так делать.
источник

С

Сергей in rust_offtopic
Нельзя так делать. Уязвимо к pass the hash )
источник

KR

Kai Ren in rust_offtopic
Но вообще, где-то я натыкался на схемы где пароль в открытом виде на север не ходит. Не помню уже деталей. Там с подписями намутки и т.п.
источник

С

Сергей in rust_offtopic
Точнее, можно, конечно. Но будет дыра )
источник

KR

Kai Ren in rust_offtopic
Сергей
Точнее, можно, конечно. Но будет дыра )
Суть дыры?
источник

С

Сергей in rust_offtopic
Kai Ren
Но вообще, где-то я натыкался на схемы где пароль в открытом виде на север не ходит. Не помню уже деталей. Там с подписями намутки и т.п.
Всё это покрывается TLSом
источник

KR

Kai Ren in rust_offtopic
Сергей
Всё это покрывается TLSом
Нет
источник

KR

Kai Ren in rust_offtopic
Сергей
Всё это покрывается TLSом
Здесь смысл в том, что юзер не хотел бы на север никак свой секрет светить.
источник

KR

Kai Ren in rust_offtopic
TLS защищает только от третьих лиц.
источник

С

Сергей in rust_offtopic
Kai Ren
Здесь смысл в том, что юзер не хотел бы на север никак свой секрет светить.
Зачем ему это делать?
источник

KR

Kai Ren in rust_offtopic
Сергей
Зачем ему это делать?
Недоверие. А друг сервер запоминает пароль в открытом виде и сливает его третьим лицам?
источник

KR

Kai Ren in rust_offtopic
А у тебя этот пароль ещё не многих сервисах.
источник

KR

Kai Ren in rust_offtopic
В этом есть смысл.
источник

С

Сергей in rust_offtopic
Пусть использует уникальный пароль. Одинаковый - это bad practise
источник