Google weiß alles: Loginsystem - Warnmeldung

Beitrag lesen

Jetzt haben wir das Problem der technisch korrekten Sprache, und des landläufigen Sprachgebrauchs derer, die den technischen Unterschied nicht kennen.

Das sehe ich auch. Um ein wenig Theorie wird man nicht herumkommen:

1.)

"Vorbetrachtungen/Begriffsdefinitionen: "Hash" / "hashen"

An manchen Stellen kann man nachlesen, Passwörter würden "verschlüsselt" gespeichert. Das ist aber nicht richtig, weil eine "Verschlüsselung" stets umkehrbar ist. Das würde aber bedeuten, dass ein Angreifer der sich in den Besitz der Daten und des Programms bringen kann, ebenso wie das Programm alle Passwörter entschlüsseln könnte. Die Passwörter werden deshalb einem Verfahren unterzogen, welches man "hashen" nennt. Was dabei entsteht ist ein "Hash". Aus diesem kann man das ursprüngliche Passwort nicht mehr "entschlüsseln". Moderne Verfahren führen dieses "hashen" mehrfach durch (man spricht bei der Anzahl von "Runden") und fügen außerdem noch einen "Salt" hinzu. Das ist eine bestimmte Anzahl zufällig gewählter Zeichen."

2.)

"password_verfify() benötigt zwei Parameter: Zum einen das bei der Anmeldung eingegebene Klartextpasswort und zum anderen den Hash des Passwortes, welcher übrigens Informationen zum intern verwendeten Hash-Verfahren, die Anzahl der "Runden" und den "Salt" enthält. Im Wesentlichen wird das Klartextpasswort mit dem gleichen Verfahren, der gleichen Anzahl von "Runden" und dem gleichen "Salt" erneut gehascht. Stimmt das Ergebnis überein, dann stimmt das Klartextpasswort mit dem überein, dessen hash gespeichert wurde. Die Funktion password_verfify() gibt dann true zurück. password_verfify() funktioniert auch dann, wenn der Hash mit einem veralteten Verfahren erzeugt wurde, also insbesondere nach einem Update."

3.)

"password_needs_rehash() benötigt den gespeicherten Hash und prüft ob das übergebene Passwort mit dem modernsten Verfahren gehasht wurde. Es gibt true zurück, wenn dieses nicht der Fall ist. In dem Fall sollte man nach dem erfolgreichem Login das Klartextpasswort mit password_hash() neu hashen und dann den alten, potentiell unsicheren Hash überschreiben. password_needs_rehash() muss nur wenige Zeichen aus dem Hash mit einer internen Liste vergleichen, braucht kaum Speicher und ist deshalb sehr schnell. Es lohnt sich deshalb diese Prüfung bei bzw. nach jeder Anmeldung vorzunehmen."

0 88

Artikel "Loginsystem" gelöscht.

1unitedpower
  • selfhtml-wiki
  1. 0
    Google weiß alles
    1. 0
      woodfighter
      1. 0
        Google weiß alles
        1. 0
          woodfighter
          1. 0
            Google weiß alles
            1. 0
              woodfighter
              1. 0
                Google weiß alles
                1. 0
                  woodfighter
                  1. 0
                    Google weiß alles
                    1. 0
                      woodfighter
                      1. 0
                        Google weiß alles
  2. 0
    Gunnar Bittersmann
    1. 2
      Matthias Apsel
      1. 0
        Gunnar Bittersmann
        1. 1
          Felix Riesterer
        2. 0
          Matthias Apsel
    2. 2
      Felix Riesterer
      1. 0
        Gunnar Bittersmann
        1. 0
          Matthias Apsel
          • selfhtml-wiki
          • zu diesem forum
  3. -2

    Zusammenfassung der bisherigen Diskussion

    Google weiß alles
  4. 1

    Der Autor sagt selbst: "soll weg"

    Google weiß alles
    1. 7

      Der Autor führt Selbstgespräche?

      dedlfix
      • menschelei
      1. 0

        Unsinn. (Bildschirmfoto)

        Google weiß alles
      2. 0

        Reicht nicht.

        Google weiß alles
        • humor
        1. 0
          Matthias Apsel
          1. 0
            Google weiß alles
            1. 0
              Matthias Apsel
    2. 0
      Felix Riesterer
      • menschelei
      • selfhtml-wiki
  5. 4
    Felix Riesterer
    • meinung
    • selfhtml-wiki
    1. 4
      1unitedpower
      1. 0
        Google weiß alles
      2. 0
        1unitedpower
        1. 0
          Google weiß alles
          1. 0
            Der Martin
            1. 0
              1unitedpower
      3. 0
        Google weiß alles
      4. 3
        Felix Riesterer
        1. 2
          1unitedpower
          1. 1
            Matthias Apsel
            • sonstiges
            1. 0
              Matthias Apsel
          2. 5
            dedlfix
        2. 1
          1unitedpower
          1. 0
            Felix Riesterer
            1. 0

              10. Tag nach Behauptung "bestehender Sicherheitsmängel": Immer noch kein konkreter Angriffsvektor

              Google weiß alles
              1. 0
                Google weiß alles
              2. 0
                Matthias Apsel
                1. 0
                  Google weiß alles
                  1. 1
                    Matthias Apsel
                    1. 0
                      Google weiß alles
                    2. 0

                      Die Löschmeldung sollte angemessen aktualisiert werden.

                      Google weiß alles
                      1. 0
                        Matthias Apsel
                        1. 0

                          Die Löschmeldung wurde aktualisiert

                          Google weiß alles
                          1. 0
                            Felix Riesterer
                            1. 7

                              Loginsystem - Warnmeldung

                              Matthias Scharwies
                              1. 0

                                Ich wende mich mit Grausen ab.

                                Google weiß alles
                                1. 0
                                  Matthias Scharwies
                                  1. 0

                                    Aus meiner Sicht zerbricht die Community an Rechtshaberei und Machtspielchen.

                                    Google weiß alles
                                  2. 0

                                    Ihr habt da ein schönes Forum ... behaltet es!

                                    Google weiß alles
                              2. 3
                                Felix Riesterer
                                1. 0
                                  Matthias Scharwies
                                2. 0
                                  Google weiß alles
                                  1. 0
                                    Felix Riesterer
                                    1. 0
                                      Felix Riesterer
                                      • selfhtml-wiki
                                      • zur info
                                      1. 1
                                        Google weiß alles
                                        1. 0
                                          Felix Riesterer
                                          1. 0
                                            Weltverbesserer
                                            • danke
                                    2. 0
                                      Google weiß alles
                                      1. 0
                                        Google weiß alles
                                        1. 2
                                          Matthias Apsel
                                          1. 0
                                            Google weiß alles
                                            1. 0
                                              Matthias Apsel
                                              • meinung
                                              1. 0
                                                JürgenB
                                                1. 0
                                                  Google weiß alles
                                              2. 0

                                                Was ich bezwecke?

                                                Google weiß alles
                                                1. 0
                                                  Matthias Apsel
                                                  1. 0

                                                    "Negativ-Werbung"

                                                    Google weiß alles
                                                    1. 1
                                                      Camping_RIDER
                                                      1. 2
                                                        Felix Riesterer
              3. 4
                JürgenB
                1. 0
                  Google weiß alles
                  1. 0
                    JürgenB
                    1. 0
                      Google weiß alles
                  2. 0
                    Google weiß alles
                  3. 0

                    Nachtrag

                    Google weiß alles
                2. 0
                  Google weiß alles
                  • meinung
              4. 1
                Felix Riesterer
                • meinung
                • menschelei
                • selfhtml-wiki
                1. -1

                  "Friedensangebot" oder doch "Rechthaberei"?

                  Google weiß alles