LINUX.ORG.RU
ФорумTalks

[Решето] WineHQ login database compromised.

 


0

1

We are sorry to report that recently our login database for the
WineHQ Application Database was compromised. We know that the entire
contents of the login database was stolen by hackers. The password
was encrypted, but with enough effort and depending on the quality
of your old password, it could be cracked.

http://www.winehq.org/pipermail/wine-users/2011-October/097753.html

★★★★★

Ответ на: комментарий от winddos

Ну, сделал пока вариант с sha1 и солью :) Обновляемый при перелогиниваниях. Посмотрю, заодно, как часто народ перелогинивается ;)

KRoN73 ★★★★★
()
Ответ на: комментарий от KRoN73

Зачем загружать процессорные мощности, если можно восстановить пасс по таблице за несколько миллисекунд? :-)

Ramen ★★★★
()
Ответ на: комментарий от KRoN73

По хорошему (если не используется SSL, и нет цели собирать чужие пароли) надо хешировать уже на стороне пользователя, до отправки.
Так сделано в vbulletin, например.

winddos ★★★
()
Ответ на: комментарий от Ramen

У меня например на сервере редко загружен процессор (в основном диск, т.к форумы грузят базу, ну и оперативка).

Хеширование пароля 100 000 раз делает брут по таблице в 100 000 раз медленнее.
При этом если на форуме с 10к хостами, надо будет сделать такой хеш примерно 5к раз.
В то время брут по таблицам требует многие миллионы попыток.

winddos ★★★
()
Ответ на: комментарий от Ramen

> Мне, кстати, интересно, кто тот неумный человек, который первым додумался использовать девичью фамилию матери для восстановления пароля?

Спасибо тому умному человеку, который первым додумался использовать девичью фамилию чьей-то произвольной матери.

shimon ★★★★★
()
Ответ на: комментарий от Ramen

>Нет, ну конечно, можно выискать в БД самых злобных буратин, у которых пароль такой, что быстро подбирается по словарю, да ещё и к мылу подходит... но что толку то? Таких будет очень немного.

Да ну? Знаю тонну (не по суммарной массе, фигура речи) людей, у которых пароль, например, из одних цифр.

upcFrost ★★★★★
()

Мой пароль оттуда был Еслибябылсултаанябимелтрехжен, набранный не в той раскладке. Даже с хэшем не подберут.

ZenitharChampion ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.