Kullanıcı Adı :   Şifre:  
  Online: 234 kişi (13 kayıtlı kullanıcı, 221 konuk),   [Üye ol]   [Şifremi Unuttum
 

Güvenlik için şifreler maskelenmemeli

   
Sayfa 1 / 1: 1
Yazan Mesaj

dragon16

Durum


Test Moderator


Click here to Vote!
Mesaj: 467
Puan: 500
Meslek: : oda ne =))
Forum puan: % 51.7
Rep :



  #209886 2009-07-03 17:05 GMT   0
Şifrenizi girerken ekranda gördüğünüz yıldızlar güvenliği artırıyor; ya da siz öyle sanıyorsunuz...


Web siteleri, kullanıcıların siteye giriş yaparken şifrelerini maskeliyor ve bunun güvenlik amaçlı olduğunu hepimiz biliyoruz. Peki ya bunun güvenli bir yol olmadığını söylersek...

Güvenlik uzmanı Jakop Nielsen ve Bruce Schneier web sitelerinin şifreleri girilirken maskelenmesinin güvenlik sağlamadığını ve bu uygulamanın durdurulması gerektiğini açıkladılar.

Çoğu site kullanıcıların, kullanıcı adı girdikten sonra şifrelerini yazacakları bölümlerde yıldızlarla bir nevi sansür uyguluyorlar. Dolayısıyla ekrana bakan başka bir kişi şifreyi göremeyecek ve güvenlik sağlanmış olacak.

Kullanım kolaylılığının ancak böyle kazanılabileceğinin altını çizen Jakop Nielsen, zaten kullanıcıların karmaşık şifrelere sahip olduğunu ve web sitelerinin bunun üzerine herhangi bir maskeleme uygulamaması gerektiğini düşünüyor.


[blue]www.woltran.com[/blue] [b][red]lütfen forum kurallarını [url=http://www.woltran.net/woltran-forum-kurallari-m891.html]buradan[/url] okuyunuz...[/red][/b] [blue]Be sure your sin will find you out[/blue]


Yazan Mesaj

Destroyer

Durum


Administrator


Click here to Vote!
Mesaj: 1,347
Puan: 5,000
Meslek: : Coding, Php Scripting
Forum puan: % 0.2
Rep :



  #209887 2009-07-03 18:08 GMT   0
O bay zeki veritabanı çalındığında acaba nasıl korumayı düşünüyor müşteri yada üye bilgilerini ?

Bence olay dahada abartılıp şifre önce md5'le sh1 la o sh1 çıktısıda tekrar md5 le şifrelenip kullanının kendi yazdıgı bir algoritma ilede korunması gerekir.




Yazan Mesaj

Caliber

Durum


Standart Üye


Click here to Vote!
Mesaj: 3,491
Puan: 1,000
Meslek: : Moderating
Forum puan: % 64.4
Rep :



  #209894 2009-07-04 00:14 GMT   1
MD5 + SH1 = X sonra X + MD5 = Kullanıcı şifresi. Normalde bir sunucuya bir eklenti kurarsınız ve eğer eklenti biraz ağır bir eklentiyse sunucuyu bayağı zorlar. Şimdi bunun gibi değilde basit eklentilerin olduğunu varsayalım ve sizin dediğiniz şifrelemeyi varsayalım. Sunucu hem bu şifreleme işiylemi meşgul olsun, şifreleri onaylamaklamı meşgul olsun yoksa eklentilerlemi baş etsin Birde üye sayınızın biraz fazla olduğunu düşünün. Güvenlik fazla olsun diye her tarafı sunucu ilemi doldurcaz? Burada vermiş olduğum eklenti zımbırtısı sadece bir aperatif. Başlı başına şifreleme yöntemi bile sunucu zorlamaya yetecektir...

Birinci cümlenize katılıyorum ama ikincisine değil Güvenlik uzmanı arkadaşımız diyoki şifreleri maskelemeyin direk ellerine verin




Yazan Mesaj

Destroyer

Durum


Administrator


Click here to Vote!
Mesaj: 1,347
Puan: 5,000
Meslek: : Coding, Php Scripting
Forum puan: % 0.2
Rep :



  #209896 2009-07-04 10:45 GMT   0
Alıntı
Caliber :
MD5 + SH1 = X sonra X + MD5 = Kullanıcı şifresi. Normalde bir sunucuya bir eklenti kurarsınız ve eğer eklenti biraz ağır bir eklentiyse sunucuyu bayağı zorlar. Şimdi bunun gibi değilde basit eklentilerin olduğunu varsayalım ve sizin dediğiniz şifrelemeyi varsayalım. Sunucu hem bu şifreleme işiylemi meşgul olsun, şifreleri onaylamaklamı meşgul olsun yoksa eklentilerlemi baş etsin Birde üye sayınızın biraz fazla olduğunu düşünün. Güvenlik fazla olsun diye her tarafı sunucu ilemi doldurcaz? Burada vermiş olduğum eklenti zımbırtısı sadece bir aperatif. Başlı başına şifreleme yöntemi bile sunucu zorlamaya yetecektir...

Birinci cümlenize katılıyorum ama ikincisine değil Güvenlik uzmanı arkadaşımız diyoki şifreleri maskelemeyin direk ellerine verin



Sunucu yönetimi konusunda ne derece bilginiz oldugunu bilmiyorum ama "Başlı başına şifreleme yöntemi bile sunucu zorlamaya yetecektir..." demeniz yanlış.

Varsayımlar üzerine değilde testler üzerine konusalim.

1. Şifremiz md5 yapıldı
900150983cd24fb0d6963f7d28e17f72
Sayfa 0.197 saniye oluşturuldu.


2. Şifremiz md5 yapıldı / md5'li çıktı da sha1 la şifrelendi
900150983cd24fb0d6963f7d28e17f72
b349e67445488ae1fad84633400057e759a46fb3
Sayfa 0.203 saniye oluşturuldu.

3. Şifremiz md5 yapıldı / md5'li çıktı da sha1 la şifrelendi / sha1 çıktısı tekrar md5 lendi.
900150983cd24fb0d6963f7d28e17f72
b349e67445488ae1fad84633400057e759a46fb3
3a08a4a7c3c119e57be9835f0646438c
Sayfa 0.205 saniye oluşturuldu.

Ve bu 3 lü şifrelemeyi fonksiyon haline getirip tek seferde şifrelettiğimde.

Sayfa 0.191 saniye oluşturuldu.

Zaten çekirdek destekli fonksiyonları kullanmanız heleki md5 sha1 gibi işlemler, sunucunuzu yormanın yanından bile geçmez. Bunu kafadan atın. Gerçek bir sistem zannettiğinizden çok daha karmaşık işlemleri yapmakta.

Aynı şey bir çok farklı şekilde yapılabilir ama tek bir şekilde en performans yada kalitelisi bulunur. Bunu bulur yada bilirseniz yukarıdaki örnekteki gibi başarıya ulaşırsınız.




Yazan Mesaj

Duke_

Durum


Test Moderator


Click here to Vote!
Mesaj: 982
Puan: 1,000
Meslek: :
Forum puan: % 66.5
Rep :



  #209990 2009-07-12 12:34 GMT   0
Alıntı
Destroyer :
O bay zeki veritabanı çalındığında acaba nasıl korumayı düşünüyor müşteri yada üye bilgilerini ?

Bence olay dahada abartılıp şifre önce md5'le sh1 la o sh1 çıktısıda tekrar md5 le şifrelenip kullanının kendi yazdıgı bir algoritma ilede korunması gerekir.




Haber Başlığı : O bay zekinin U dönüşü
Haber Kaynağı : Veteknoloji



Şifre maskelemenin güvenlik açığı oluşturduğunu iddia eden 2 uzmanın arasına kara kedi girdi.

Daha önce yayınladığımız haberimizde web sitelerine giriş yapılırken kullanıcılara sorulan şifre bölümlerinin doldurulurken maskelendiğinden ve bunun iki uzman tarafından bir güvenlik sorunu olarak değerlendirildiğinden bahsetmiştik. İki uzman bunun kullanıcıları basit şifrelere ittiğini savunuyordu. Fakat bu ikili arasına kara kedi girmiş gibi görünüyor.

Bruce Schneier konu hakkında Jakop Nielsen'in görüşüne kendi bloğundan destek çıkınca, geneli Nielsen'i eleştiren 160 yorum aldı. Şimdiyse muhtemelen yanlış anlaşıldığını savunuyor.

Schneier "Sanırım sözlerim biraz yanlış anlaşıldı. Diğer güvenlik önlemleri gibi şifre maskeleme de önemli bir şey. Ama bu önlem her derde deva olacak nitelikte değil." sözleriyle şifre maskeleme hakkındaki sözlerine açıklık getiriyor.

Bir başkası tarafından kullanıcı adı ve şifrenizi girerken gözetlenmenin önüne tam anlamı ile geçilemeyeceğini sözlerine ekleyen Schneier "Gözetlenmek ayrı bir güvenlik açığı ortaya çıkarıyor; ama şifrelerin maskelenmesi ile bu sorunun üstesinden geliniyor." açıklamasında bulundu.

BlackBerry ve iPhone'larda şifre girilirken, her karakter şifrelenmeden önce o karakterin maskesiz gösterilmesine destek çıkan Schneier "Bu cihazlarda yapılan uygulama ile uzlaşı sağlanmış oldu." sözleri ile orta yolda buluşulduğunu ifade etti.




Yazan Mesaj

Caliber

Durum


Standart Üye


Click here to Vote!
Mesaj: 3,491
Puan: 1,000
Meslek: : Moderating
Forum puan: % 64.4
Rep :



  #210058 2009-07-18 23:40 GMT   1
Benim demek istediğimi tam olarak anlamadınız. MD5 i oluşturmayı herkes yapar, onu herkes sha1 e döüştürür sonra istediğini yapar. Ama onu kırması ya imkansızdır yada şifreye göre çok uzun zaman alır.

Şimdi benim demek istediğim:
Gerçek şifre ile benim yazdığım şifreyi sunucunun karşılaştırması lazım. Benim şifrem " 123=213_sadg^3~ " olduğunu varsayalım ve bu şifreyi ben aynen yazdım ancak bir tanesini eksik yazdım. Sunucu bu bir taneden doolayı bana izin vermeyecektir. Şimdi bunu olduğu gibi alıyo bizde maskeleme yapıyoruz ve ne sunucu zorlanıyo nede biz bekliyoruz.

Sizin dediğinize gelirsem bunu md5 e çevirirsem; " cbe618135a70670e6a1bae40b9c604c9 " böyle birşey oluyor.
Sonra o md5'i Sha1 e çeviriyorum ve böyle birşey oluyor. " 2f41efaaa341214106f2c54e1f40bd76dedfb776 "
Sonra bunu tekrar md5 ile şifreliyorum ve bu sefer de böyle birşey çıkıyor. " ffe6a6d7ed699662ed17989b6345517c "

Hadi sunucum benim girdiğim şifre ile bu sonucu karşılaştır ve onayladığın zaman girişimi yap. Başta demiştim. Eğer şifre kolaysa kırılır ama en dandik md5 bile 1 günden fazla zaman alır. Bu benim verdiğim şifreyi değil sunucu en usta cracker lar bile kıramaz.

Demek istediğim buydu. Yani md5 ooluşturmak kolay onu bende saliselerimi vererek yapıyorum. Ama ya doğrulama?

Günümüzde bile bir çok hacker admin paneli şifrelerini ele geçiriyor ama kıramıyor neden çünkü md5 olarak ellerine geçiyor. Kırılabiliyorsa neden hâlen kullanılıyorki? Hackerlar bile kıramıyorsa script nasıl kırsın




Yazan Mesaj

BLACK EAGLE

Durum


Power Üye


Click here to Vote!
Mesaj: 355
Puan: 150
Meslek: : Rd-Tv , Grafiker & Webmaster
Forum puan: % 45.9
Rep :



  #210059 2009-07-19 01:57 GMT   0
bazı md5 kodları kırılıyor ufak programlar aracılığıyla ama çok uzun zaman alıyor ben denedim bi kaç defa


http://www.adanalive.com || http://www.efegrafik.com - Grafik ve Web Tasarım Hizmetleri


Sayfa 1 / 1: 1

Yazıcı Versiyonu | Sık Kullanılar'a Ekle

Benzer Konular (Şuan okuduğunuz konu ile benzer olan konular listelenmektedir)
#Benzer BaşlıklarKonuyu AçanMesajOkunmaTarih
1yeni başlayanlar için güvenlikghost_rider_sk23352007-06-04 21:23
2PHP için Basit Güvenlik Önlemleriqaqqos11592008-12-30 00:12
3Kişisel Bilgisayarlar için Temel Güvenlik Adımlarıqaqqos11872008-12-30 00:44
4Şifreler nerde saklanır _?_?batarist814692007-08-09 23:19
5Msnine Şifreler Gelsin..keremmmm2328642007-05-13 20:48
6Bilgisayardaki Kayıtlı şifreleremre60000036032007-06-15 21:23
7Şifreler Daha Hızlı çözülecekdelikadir3413472007-11-05 21:12
8Pc Deki Tüm şifreler Artık E Mail Kutunuzda...uzeyrr98712007-08-19 01:26
9Güvenlik ??GothicHacker21162007-09-23 03:32
10Güvenliknyxem55202007-10-15 02:19
38.107.191.119 logged
Sayfa oluşturma süresi 0.06 saniye
SQL toplam zamanı: 0.01 saniye - SQL sorgusu: 58 - Ortalama SQL zamanı: 0.00017 saniye

[ Site - Sayfa ]
Bağlantılar:
Woltran Sinema izle video izle video izle video video izle izle forum edius dersleri