Veilig
Beste leden,
ik heb een aantal vragen:
Wat is veiliger?
* een config bestandje CHMODD 0777 geven of de gegevens in de database opslaan?
***********************
Alternatief voor:
MD5, zoals jullie weten is dit niet echt veilig meer...wat kan ik dan het beste gebruike als aternatief voor wachtwoorden etc.
***********************
Is het veilig om:
Een .htaccess bestandje te CHMODDEN tot 0777? dit omdat ik met modrewrite werk en ik een CMS systeem aan het maken ben waarbij er dus soms een pagina toegevoegd moet kunnen worden via admin.paneel.
*********************
Thanx alvast
ik heb een aantal vragen:
Wat is veiliger?
* een config bestandje CHMODD 0777 geven of de gegevens in de database opslaan?
***********************
Alternatief voor:
MD5, zoals jullie weten is dit niet echt veilig meer...wat kan ik dan het beste gebruike als aternatief voor wachtwoorden etc.
***********************
Is het veilig om:
Een .htaccess bestandje te CHMODDEN tot 0777? dit omdat ik met modrewrite werk en ik een CMS systeem aan het maken ben waarbij er dus soms een pagina toegevoegd moet kunnen worden via admin.paneel.
*********************
Thanx alvast
Je bedoelt .htpassword etc?
Umm, ik heb geen idee.
p.s. MD5 is niet heeeel onveilig hoor. Als jij een moeilijke string hebt is dat heel moeilijk te achterhalen.
Umm, ik heb geen idee.
p.s. MD5 is niet heeeel onveilig hoor. Als jij een moeilijke string hebt is dat heel moeilijk te achterhalen.
Waarom wil je een config bestandje CHMODen naar 0777?
Sla in je configbestandje je databasegegevens op, en in de database de rest?
Dat is toch meer dan genoeg?
Btw, md5 is wel nog veilig... Naar mijn wete is de source ervan nog altijd niet uitgelekt...
Jens
Sla in je configbestandje je databasegegevens op, en in de database de rest?
Dat is toch meer dan genoeg?
Btw, md5 is wel nog veilig... Naar mijn wete is de source ervan nog altijd niet uitgelekt...
Jens
md5 is voor de gemiddelde website meer dan genoeg. Het probleem zit hem meer in onveilige (lees: korte en weinig gevarieerde) wachtwoorden. Wanneer jouw website en jouw database goed zijn beveiligd, kan niemand de md5-hash achterhalen, ze kunnen daar niet bijkomen.
Dat md5 voor banken e.d. niet meer voldoet, dat is een feit, er zijn slimme methodes om een hash na te maken. Dat geldt inmiddels ook voor sha1, maar zoals voor iedere methode, veiligheid staat of valt met de input: het wachtwoord in dit geval.
Wat md5 met een source heeft te maken, is mij een raadsel.
Dat md5 voor banken e.d. niet meer voldoet, dat is een feit, er zijn slimme methodes om een hash na te maken. Dat geldt inmiddels ook voor sha1, maar zoals voor iedere methode, veiligheid staat of valt met de input: het wachtwoord in dit geval.
Wat md5 met een source heeft te maken, is mij een raadsel.
@jens
#waarom ik het config bestandje wil CHMODDEN is omdat het een CMS syteem is waarbij het dus aanpasbaar moet zijn via adminpaneel
#Er zijn al genoeg mogelijkheden om je md5 code te laten/kunnen cracken...met 98% kans op crack..Dus ik ben hier nogal huiverig voor.
@gerben
ik gebruik een modrewrite functie in .htaccess (is een vergelijkbaar iets als .htpw) hierbij overschrijf ik de normale link zo:
De oude link:
http://www.site.nl/?page=pagina.php
naar:
http://www.site.nl/php/titel/
#waarom ik het config bestandje wil CHMODDEN is omdat het een CMS syteem is waarbij het dus aanpasbaar moet zijn via adminpaneel
#Er zijn al genoeg mogelijkheden om je md5 code te laten/kunnen cracken...met 98% kans op crack..Dus ik ben hier nogal huiverig voor.
@gerben
ik gebruik een modrewrite functie in .htaccess (is een vergelijkbaar iets als .htpw) hierbij overschrijf ik de normale link zo:
De oude link:
http://www.site.nl/?page=pagina.php
naar:
http://www.site.nl/php/titel/
Er zijn geen md5-hash crackers. Dit zijn alleen databases met voorbeelden.. en dat is dat brute forcen.
Maar als je er voor zorgt dat de passwoorden goed zijn en bijvoorbeeld een salt meegeeft, dan is 'r niks aan de hand.
Maar als je er voor zorgt dat de passwoorden goed zijn en bijvoorbeeld een salt meegeeft, dan is 'r niks aan de hand.
ok een salt...dat is een optie dan bedoel je:
$combi = "1234asdf1132431sasdaa";
$pw = md5($_POST['pw']sha1($combi));
??
$combi = "1234asdf1132431sasdaa";
$pw = md5($_POST['pw']sha1($combi));
??
Ik gooi zelf vaak een gegenereerde salt (dus de salt wisselt, ook qua lengte) in de database bij een user. In die salt zitten Altijd speciale tekens, wat het cracken van een hash al weer lastiger maakt, of in elk geval duurt het langer.
Bij inloggen wordt het pwd samengevoegd met de salt voor de specifieke user, komt die dan overeen dan moet het haast goed zitten. Daarnaast, komt een hacker erachter (bij gebruik van 1 unieke salt) wat de salt is, dan wordt het cracken al weeer een stuk gemakkelijker. Daarom die unieke salt.
Bij inloggen wordt het pwd samengevoegd met de salt voor de specifieke user, komt die dan overeen dan moet het haast goed zitten. Daarnaast, komt een hacker erachter (bij gebruik van 1 unieke salt) wat de salt is, dan wordt het cracken al weeer een stuk gemakkelijker. Daarom die unieke salt.
ok heel goed...dus dan sla je de salt apart op in de db onder users? en verwerkt in het wachtwoord?
en als ik het dan goed begrijp:
bij inloggen vraag je om login... vraag je om het wachtwoord en login...
de salt haal je dus weer op uit de db en controlleerd het wachtwoord en de salt tesamen
en als ik het dan goed begrijp:
bij inloggen vraag je om login... vraag je om het wachtwoord en login...
de salt haal je dus weer op uit de db en controlleerd het wachtwoord en de salt tesamen
Gewijzigd op 01/01/1970 01:00:00 door Tim Groot
ok ik denk dat het md5 verhaal wel goed komt nu de andere vragen nog..: who knows?
Wat is veiliger?
* een config bestandje CHMODD 0777 geven of de gegevens in de database opslaan?
***********************
Is het veilig om:
Een .htaccess bestandje te CHMODDEN tot 0777? dit omdat ik met modrewrite werk en ik een CMS systeem aan het maken ben waarbij er dus soms een pagina toegevoegd moet kunnen worden via admin.paneel.
*********************
Wat is veiliger?
* een config bestandje CHMODD 0777 geven of de gegevens in de database opslaan?
***********************
Is het veilig om:
Een .htaccess bestandje te CHMODDEN tot 0777? dit omdat ik met modrewrite werk en ik een CMS systeem aan het maken ben waarbij er dus soms een pagina toegevoegd moet kunnen worden via admin.paneel.
*********************
Een bestand geef je geen 0777-rechten, dat is smeken om hacks.
ok...dus dan is het het beste het op te slaan in de database
*************************
En voor die chmodd moet ik dan maar wat anders gaan verzinnen.
***********************
thanx
*************************
En voor die chmodd moet ik dan maar wat anders gaan verzinnen.
***********************
thanx




