
Остап
01.07.2017
09:24:33
а таблица подбора md5?
md5 - он не для хеширования паролей
для етово есть средства получше

Pavel
01.07.2017
09:25:44
И мд5 хватит для проектов
Что значит хватит? Зачем использовать более длинные костыльные и менее безопасные решения, если существует password_hash(), использовать который проще простого и он более надежен?

Google

Остап
01.07.2017
09:26:10
https://tproger.ru/articles/md5-hacking/

Pavel
01.07.2017
09:26:39
А то ты так пишешь как будто безопасность сайта обратно пропорциональна количеству пользователей в нем.

Sparrow
01.07.2017
09:27:07
Холи вар

Pavel
01.07.2017
09:29:15
Когда тебя клиент на бабки поставит из-за того что база утекла и все пароли повзламывали, тогда перестанешь мыслить в терминах "нам хватает и md5"

sergey
01.07.2017
09:29:42
Ага, бандитов пришлет
и они будут тебя зверски пытать

Sparrow
01.07.2017
09:30:02
Омон заберет))

sergey
01.07.2017
09:30:24
Кстати, вполне возможный вариант. Ну или например ему скажут что в верстке есть пара несоответсвий стандарту.

Pavel
01.07.2017
09:31:31
Anyway, то что вы не хотите улучшить ваш скилл и делать более качественные продукты, а просто шуточки шутите, совсем не говорит в вашу пользу как о специалистах ) Но каждый волен деградировать как пожелает.

sergey
01.07.2017
09:31:44
Впрочем, в моей практике были попытки прописать в договре на 50 тр санкции в случае чего на какието миллионы. Я всегда в договре пишу, что фин ответственность не при каких обстоятельствах не может превышать стоимости договора.
Я конечно безусловно согласен, мд5 сегодня не надо использовать.

Oleg
01.07.2017
09:32:57
sha1(); :D

Pavel
01.07.2017
09:33:31
ша1 тоже скомпрометирован, ну камон

Google

Json
01.07.2017
09:33:40

Sparrow
01.07.2017
09:33:47
Держать без кодировки в базе

Oleg
01.07.2017
09:33:49

Pavel
01.07.2017
09:34:01
Запретите ему использовать стикеры в наказание кто-нибудь :)

Oleg
01.07.2017
09:34:26
Ща бы стикеры не юзать
в 2017
БЕСПЛАТНЫЕ
аавъхав

Dmitry
01.07.2017
10:08:49
Значит так, кто будет говориь, что пароли нужно хранить в мд5 - RO или бан

Haskicbr
01.07.2017
10:10:24
а если в открытом виде ?

Dmitry
01.07.2017
10:12:32
Вменяемые люди уже отказались даже от md5crypt, и статей куча... нет, найдутся блин знатоки. И спорят еще.

Haskicbr
01.07.2017
10:14:16
есть же password_hash

Dmitry
01.07.2017
10:14:41
ну вот для таких и сделали специально... с дефолтным bcrypt-ом

Sparrow
01.07.2017
10:14:53
password_hash(md5)
?
?

Haskicbr
01.07.2017
10:15:42
в коробках же все по уму уже сделано для авторизации)

Sparrow
01.07.2017
10:16:21
Это вроде в фреймворках не?

Dmitry
01.07.2017
10:16:22
хотя bcrypt потихоньку задвигает аргон

Haskicbr
01.07.2017
10:17:17
ну дак коробками называя я имел ввиду фреймворки

Google

Oleg
01.07.2017
10:29:14
sha1(sha256(base32(base64(sha1(base64(sha1($token)))))));
fallas code

Haskicbr
01.07.2017
10:30:58

Oleg
01.07.2017
10:31:15
а если это привязать ещё к сессии
тру защита1337

Остап
01.07.2017
10:34:50

Oleg
01.07.2017
10:35:46
что смешного, дядь?

Остап
01.07.2017
10:36:13
да ничево впринцепе
ет же какой бд нужно иметь для таких паролей

Haskicbr
01.07.2017
10:37:14
еще в сессию записывать
да так то похер уже ... 2017 год же
можно не заморачиваться

Остап
01.07.2017
10:38:38
ну не совсем, представь 86345678 юзеров в бд с такими парлями

Haskicbr
01.07.2017
10:39:05
я не знаю сколько там символов)))

Oleg
01.07.2017
10:39:06
у меня 1800 юзеров
нормально, живёт

Остап
01.07.2017
10:39:19
как думаеш бистро будет select * from users where pass='hash'

Oleg
01.07.2017
10:39:24
+
0,2с
с онлайном 1800+

Google

Остап
01.07.2017
10:39:48

Oleg
01.07.2017
10:39:59
поменьше, да

Остап
01.07.2017
10:39:59
какой то md5+соль наверно

Dmitry
01.07.2017
10:40:04

Остап
01.07.2017
10:40:14
да, я для примера

Admin
ERROR: S client not available

Остап
01.07.2017
10:42:59
как там ночной режим телеграм, кто-то уже видел?
?
dark telegram

dypa
01.07.2017
14:12:18
первое - если у вас утекли любые хеши - то у вас уже проблемы
второе - хеш от хеша хуже чем пароль + соль
третье - вы ничего не понимаете в криптографии, как и я, поэтому используйте стандартные пхп функции

Haskicbr
01.07.2017
14:22:20
если бы понимали, то на пхп бы не писали :D

Pavel
01.07.2017
14:27:12
Никто не понимает в криптографии, кроме криптографов

Andrey
01.07.2017
14:35:21
На coursera курс по криптографии проходил, сложна ))) но круто, скил не плохо так прокачивает
Если кому интересно криптографию подучить: https://ru.coursera.org/learn/crypto + вторая часть от них же

sergey
01.07.2017
14:54:53

Pavel
01.07.2017
14:58:21
Может кто то и оставляет по научению анб ;(

sergey
01.07.2017
15:01:01
мож фсб )
но какая разница

Dmitry
01.07.2017
16:02:55
Да тут на самом деле все просто. алгоритм md5crypt, автор которого уже лет 5 как сам попросил не использовать его больше, ибо он слаб, был написан в 95 году. 22 года назад. И уже тогда он использовал тысячу md5 итераций. По-этому, когда смотришь на все эти md5(md5())... ну.... грустный смех.

sergey
01.07.2017
17:20:19
Почему слаб? Из-за словарей? Или есть другая причина?

Google

Dmitry
01.07.2017
17:26:30
А вот сообрази, как защитить хеш от брутфорса? Ну, при условии, что на сам пароль мы определенные органичения юзерам дали.

Alexander
01.07.2017
18:09:33
лучше защититься от csrf ) а вообще, sha1(base64_encode(md5())) :D
и запретить select into file

Sparrow
01.07.2017
18:20:16
Тут чел за мд5 вообще убивать хотел
Лучше не произносите
))

Dmitry
01.07.2017
18:22:01
Встречал кто набор PHP-шных ValueObject для телеграмовых объектов?

Pavel
01.07.2017
19:54:01
Попробуй мою либу
Вдруг будет годно

Dmitry
01.07.2017
19:55:25
пффф ;)
мы не ищем легких путей ;)

Pavel
01.07.2017
19:55:41
https://github.com/steelbotfw/telegram-bot-api?files=1

Dmitry
01.07.2017
19:56:12
ага... я так сначала тоже хотел делать, через конструктор
а потому подумал.... а не взять ли мне jms serializer :)

Pavel
01.07.2017
20:05:37
Слишком просто

Dmitry
01.07.2017
20:06:39
да не, все-равно прописывать все типы, только аннотациями