Plaintext hesla jsou bezpečnější než hashe?

gazda

Re:DgBd: "plaintext hesla jsou bezpečnější než hashe"
« Odpověď #30 kdy: 16. 12. 2011, 17:18:19 »
Hodnotím bezpečnost systému X, kde se hesla ukládají hashovaně a úplně stejného systému s jediným rozdílem: hesla jsou ukládána v plaintextu.
Áno, vlákno bolo myslené takto. Pánovi DgBd sa ospravedlňujem, že som to nepovedal dosť jasne.


DgBd

  • ****
  • 283
    • Zobrazit profil
    • E-mail
Re:DgBd: "plaintext hesla jsou bezpečnější než hashe"
« Odpověď #31 kdy: 16. 12. 2011, 17:21:06 »
Hodnotím bezpečnost systému X, kde se hesla ukládají hashovaně a úplně stejného systému s jediným rozdílem: hesla jsou ukládána v plaintextu.
Áno, vlákno bolo myslené takto. Pánovi DgBd sa ospravedlňujem, že som to nepovedal dosť jasne.

Teď je otázka, proč se omlouváte mně. Přesně takto to tvrdím já. Mirek k tomu přidal ještě zabezpečený kanál :-)

Re:Plaintext hesla jsou bezpečnější než hashe?
« Odpověď #32 kdy: 16. 12. 2011, 17:22:44 »
Špatné přirovnání. S lístečkem by to bylo tak, že si ho napíšu na lísteček na monitor, přičemž přístup do kanceláře, kde ten lísteček je, mám jenom já. Jak moc je to heslo bezpečné?

Prostě mícháte víc vrstev zabezpečení do sebe.

No nic, přestává mě to bavit, takže se omezím na konstatování, že https+hash je za běžných okolností bezpečnější než http+c_r+plaintext.

To v žádném případě. To je ověření toho, že A disponuje stejným tajemstvím jako B, tj. autentizace. Žádný zabezpečený kanál tam rozhodně není.

Ok. Takže je to vlastně to samé jako když B pošle A tajemství X jenom tak po drátě, že?

Nebo je tam nějaký zabezpečený kanál?

Re:DgBd: "plaintext hesla jsou bezpečnější než hashe"
« Odpověď #33 kdy: 16. 12. 2011, 17:24:38 »
Teď je otázka, proč se omlouváte mně. Přesně takto to tvrdím já. Mirek k tomu přidal ještě zabezpečený kanál :-)

Nic jsem k ničemu nepřidal. Otázka je, jestli součástí systému X je zabezpečený kanál k uživateli.

Já tvrdím, že:

1. pokud ne, je to nerealistická situace
2. pokud ano, hashovaná hesla jsou bezpečnější

DgBd

  • ****
  • 283
    • Zobrazit profil
    • E-mail
Re:Plaintext hesla jsou bezpečnější než hashe?
« Odpověď #34 kdy: 16. 12. 2011, 17:30:28 »
Špatné přirovnání. S lístečkem by to bylo tak, že si ho napíšu na lísteček na monitor, přičemž přístup do kanceláře, kde ten lísteček je, mám jenom já. Jak moc je to heslo bezpečné?

Prostě mícháte víc vrstev zabezpečení do sebe.

No nic, přestává mě to bavit, takže se omezím na konstatování, že https+hash je za běžných okolností bezpečnější než http+c_r+plaintext.

V tom se shodneme.

To v žádném případě. To je ověření toho, že A disponuje stejným tajemstvím jako B, tj. autentizace. Žádný zabezpečený kanál tam rozhodně není.

Ok. Takže je to vlastně to samé jako když B pošle A tajemství X jenom tak po drátě, že?

Nebo je tam nějaký zabezpečený kanál?

Toto bohužel nechápu. V challenge response se přece žádné tajemství nikam neposílá.


Re:Plaintext hesla jsou bezpečnější než hashe?
« Odpověď #35 kdy: 16. 12. 2011, 17:40:17 »
No nic, přestává mě to bavit, takže se omezím na konstatování, že https+hash je za běžných okolností bezpečnější než http+c_r+plaintext.

V tom se shodneme.

Tímpádem je kauza skončena, protože jelikož https používají všichni, plaintext hesla prostě bezpečnější NEJSOU.

Toto bohužel nechápu. V challenge response se přece žádné tajemství nikam neposílá.

To je slovíčkaření.

Jestliže posílám text X, zašifrovaný klíčem Y, posílám tím klíč Y nebo ne?

Důležité je, že informaci "znám Y" prokážu tak, že mi Y nikdo při tom nemůže po cestě ukrást. To je V PODSTATĚ "zabezpečený kanál".

Jestli tomu tak ale říkat nechceš, tak neříkej, mně kvůli tomu prsa nenarostou :)

DgBd

  • ****
  • 283
    • Zobrazit profil
    • E-mail
Re:Plaintext hesla jsou bezpečnější než hashe?
« Odpověď #36 kdy: 16. 12. 2011, 17:40:25 »
Teď je otázka, proč se omlouváte mně. Přesně takto to tvrdím já. Mirek k tomu přidal ještě zabezpečený kanál :-)

Nic jsem k ničemu nepřidal. Otázka je, jestli součástí systému X je zabezpečený kanál k uživateli.

Já tvrdím, že:

1. pokud ne, je to nerealistická situace

Proč? Jsou situace, kdy nepotřebujete zabezpečený kanál. Představte si, že automat má v zásobníku vajíčka. Pokud znáte tajemství, tak vám ho vydá. Počítačovější příklad bohužel teď nevymyslím.

U hashovaného hesla to tajemství musíte před automatem říct/naťukat, u plaintext hesla ne.

Citace
2. pokud ano, hashovaná hesla jsou bezpečnější

To jistě.

gazda

Re:DgBd: "plaintext hesla jsou bezpečnější než hashe"
« Odpověď #37 kdy: 16. 12. 2011, 17:40:36 »
Hodnotím bezpečnost systému X, kde se hesla ukládají hashovaně a úplně stejného systému s jediným rozdílem: hesla jsou ukládána v plaintextu.
Áno, vlákno bolo myslené takto. Pánovi DgBd sa ospravedlňujem, že som to nepovedal dosť jasne.

Teď je otázka, proč se omlouváte mně. Přesně takto to tvrdím já. Mirek k tomu přidal ještě zabezpečený kanál :-)

Tak to sa ospravedlňujem ešte raz. V pôvodnom vlákne išlo o systémy registrátorov domien, kde je pre mňa viditeľným rozhraním web a HTTPS bežnou vecou, v kt. sa mnou skúšaní poskytovatelia našťastie nelíšia.

DgBd

  • ****
  • 283
    • Zobrazit profil
    • E-mail
Re:Plaintext hesla jsou bezpečnější než hashe?
« Odpověď #38 kdy: 16. 12. 2011, 17:49:04 »
No nic, přestává mě to bavit, takže se omezím na konstatování, že https+hash je za běžných okolností bezpečnější než http+c_r+plaintext.

V tom se shodneme.

Tímpádem je kauza skončena, protože jelikož https používají všichni, plaintext hesla prostě bezpečnější NEJSOU.

Hmm, tvůj svět se podivuhodně smrknul pouze na HTTPS :-)

Citace
Toto bohužel nechápu. V challenge response se přece žádné tajemství nikam neposílá.

To je slovíčkaření.

Jestliže posílám text X, zašifrovaný klíčem Y, posílám tím klíč Y nebo ne?

Důležité je, že informaci "znám Y" prokážu tak, že mi Y nikdo při tom nemůže po cestě ukrást. To je V PODSTATĚ "zabezpečený kanál".

Tento přístup ke kryptografii ovšem dost znesnadňuje kryptoanalýzu komplexnějších systémů. Řekneš "mám zabezpečený kanál". Kryptoanalytik se zeptá - co se stane, když bude tento kanál narušen? Musím si heslo změnit? Tato odpověď se liší podle způsobu autentizace.

Re:Plaintext hesla jsou bezpečnější než hashe?
« Odpověď #39 kdy: 16. 12. 2011, 17:49:52 »
Jsou situace, kdy nepotřebujete zabezpečený kanál

Ano. A jsou i situace, kdy neexistuje na světě jiná osoba než já. V takovém případě je "nejbezpečnější" si heslo nalepit na monitor.

Předpokládám ale, že normální admin, který dělá dobře svou práci se zeptá: "Jak nejlíp systém zabezpečím?" A odpoví si: "Pomocí https a hashovaných hesel". Všechno ostatní je zbytečná chytristika.

DgBd

  • ****
  • 283
    • Zobrazit profil
    • E-mail
Re:DgBd: "plaintext hesla jsou bezpečnější než hashe"
« Odpověď #40 kdy: 16. 12. 2011, 17:50:41 »
Hodnotím bezpečnost systému X, kde se hesla ukládají hashovaně a úplně stejného systému s jediným rozdílem: hesla jsou ukládána v plaintextu.
Áno, vlákno bolo myslené takto. Pánovi DgBd sa ospravedlňujem, že som to nepovedal dosť jasne.

Teď je otázka, proč se omlouváte mně. Přesně takto to tvrdím já. Mirek k tomu přidal ještě zabezpečený kanál :-)

Tak to sa ospravedlňujem ešte raz. V pôvodnom vlákne išlo o systémy registrátorov domien, kde je pre mňa viditeľným rozhraním web a HTTPS bežnou vecou, v kt. sa mnou skúšaní poskytovatelia našťastie nelíšia.

Ok, v tom případě je hashované heslo patrně bezpečnější.

Re:Plaintext hesla jsou bezpečnější než hashe?
« Odpověď #41 kdy: 16. 12. 2011, 17:55:54 »
Tento přístup ke kryptografii ovšem dost znesnadňuje kryptoanalýzu komplexnějších systémů. Řekneš "mám zabezpečený kanál". Kryptoanalytik se zeptá - co se stane, když bude tento kanál narušen? Musím si heslo změnit? Tato odpověď se liší podle způsobu autentizace.

Dobře. Netrvám na tom, že tomu musíme říkat zabezpečený kanál. Můžeme tomu tedy říkat "bezpečný způsob prokázání znalosti".

Re:DgBd: "plaintext hesla jsou bezpečnější než hashe"
« Odpověď #42 kdy: 16. 12. 2011, 17:57:47 »
Ok, v tom případě je hashované heslo patrně bezpečnější.

Nestačilo rovnou na začátku říct "plaintext heslo je bezpečnější, pokud jediné, co mám k dispozici, je nebezpečný komunikační kanál a nechci nad ním stavět kanál bezpečný"?

To bysme pak asi byli všichni hned doma.

DgBd

  • ****
  • 283
    • Zobrazit profil
    • E-mail
Re:DgBd: "plaintext hesla jsou bezpečnější než hashe"
« Odpověď #43 kdy: 16. 12. 2011, 18:01:53 »
Ok, v tom případě je hashované heslo patrně bezpečnější.

Nestačilo rovnou na začátku říct "plaintext heslo je bezpečnější, pokud jediné, co mám k dispozici, je nebezpečný komunikační kanál a nechci nad ním stavět kanál bezpečný"?

To bysme pak asi byli všichni hned doma.

A nestačilo by rovnou na začátku říct "hashované heslo je bezpečnější, pokud mám k dispozici zabezpečený kanál"?

:-)

A stejně si myslím, že nejdřív bylo vejce a pak slepice

Re:DgBd: "plaintext hesla jsou bezpečnější než hashe"
« Odpověď #44 kdy: 16. 12. 2011, 18:09:24 »
A nestačilo by rovnou na začátku říct "hashované heslo je bezpečnější, pokud mám k dispozici zabezpečený kanál"?

Https je standard. Bral jsem jako samozřejmost, že ho máme k dispozici.

Stejně tak jsem bral jako samozřejmost, že máme počítač, a nezmínil jsem se o tom.