VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Подскажите пожалуйста, где именно в коде идет функция проверки пароля ( хэширование и сверка с паролем в БД )?
Также, никто не пытался сделать так, чтобы пароль хэшировался дважды? По идее, тогда кража базы совершенно бессмысленна. МД5 от МД5 подобрать невозможно.
Также, никто не пытался сделать так, чтобы пароль хэшировался дважды? По идее, тогда кража базы совершенно бессмысленна. МД5 от МД5 подобрать невозможно.
А думаешь md5(md5(пасс)+(md5(+соль))) + еще там куда-то номер лицензии суется, подобрать просто? Я себе когда-то такой же вопрос задвал - почему бы не шифровать пароль мд5 10 раз - сделал для себя вывод что это мартышкин труд.
@netwind
Гуру
Join Date: Aug 2005
Location: Рiдна Олбанея
Posts: 3,844
Версия vB: 3.8.x
Reputation:
Гуру 1227
Репутация в разделе: 901
0
перебором по словарю подбирать md5(md5()) всего лишь в два раза медленнее )
а если конечный хеш уже известен, его можно просто прописать в кукисы и войти на форум.
@Malcolm Reed
Эксперт
Join Date: Jan 2006
Location: http://www.lisichko.ru
Posts: 4,637
Версия vB: 3.6 Beta
Reputation:
Expert 1682
Репутация в разделе: 964
0
Quote:
Originally Posted by netwind
а если конечный хеш уже известен, его можно просто прописать в кукисы и войти на форум.
дык.
Имхо задумываться о безопасности на форуме нужно только админу. Если пароль не 123456, то энтузиасту который будет брутить хэш не легко придется. Скорее всего бросит это пустое дело. Ну и доп авторизацию в админке никто не мешает поставить.