@phpclubru

Страница 262 из 956
Остап
01.07.2017
09:24:33
а таблица подбора md5?

md5 - он не для хеширования паролей

для етово есть средства получше

Pavel
01.07.2017
09:25:44
И мд5 хватит для проектов
Что значит хватит? Зачем использовать более длинные костыльные и менее безопасные решения, если существует password_hash(), использовать который проще простого и он более надежен?

Google
Остап
01.07.2017
09:26:10
https://tproger.ru/articles/md5-hacking/

Pavel
01.07.2017
09:26:39
А то ты так пишешь как будто безопасность сайта обратно пропорциональна количеству пользователей в нем.

Sparrow
01.07.2017
09:27:07
Холи вар

Pavel
01.07.2017
09:29:15
Когда тебя клиент на бабки поставит из-за того что база утекла и все пароли повзламывали, тогда перестанешь мыслить в терминах "нам хватает и md5"

sergey
01.07.2017
09:29:42
Ага, бандитов пришлет

и они будут тебя зверски пытать

Sparrow
01.07.2017
09:30:02
Омон заберет))

sergey
01.07.2017
09:30:24
Кстати, вполне возможный вариант. Ну или например ему скажут что в верстке есть пара несоответсвий стандарту.

Pavel
01.07.2017
09:31:31
Anyway, то что вы не хотите улучшить ваш скилл и делать более качественные продукты, а просто шуточки шутите, совсем не говорит в вашу пользу как о специалистах ) Но каждый волен деградировать как пожелает.

sergey
01.07.2017
09:31:44
Впрочем, в моей практике были попытки прописать в договре на 50 тр санкции в случае чего на какието миллионы. Я всегда в договре пишу, что фин ответственность не при каких обстоятельствах не может превышать стоимости договора.

Я конечно безусловно согласен, мд5 сегодня не надо использовать.

Oleg
01.07.2017
09:32:57
sha1(); :D

Pavel
01.07.2017
09:33:31
ша1 тоже скомпрометирован, ну камон

Google
Json
01.07.2017
09:33:40
Sparrow
01.07.2017
09:33:47
Держать без кодировки в базе

Oleg
01.07.2017
09:33:49
Base64
json_encode

Pavel
01.07.2017
09:34:01
Запретите ему использовать стикеры в наказание кто-нибудь :)

Oleg
01.07.2017
09:34:26
Ща бы стикеры не юзать

в 2017

БЕСПЛАТНЫЕ

аавъхав

Dmitry
01.07.2017
10:08:49
Значит так, кто будет говориь, что пароли нужно хранить в мд5 - RO или бан

Haskicbr
01.07.2017
10:10:24
а если в открытом виде ?

Dmitry
01.07.2017
10:12:32
Вменяемые люди уже отказались даже от md5crypt, и статей куча... нет, найдутся блин знатоки. И спорят еще.

Haskicbr
01.07.2017
10:14:16
есть же password_hash

Dmitry
01.07.2017
10:14:41
ну вот для таких и сделали специально... с дефолтным bcrypt-ом

Sparrow
01.07.2017
10:14:53
password_hash(md5)

?

?

Haskicbr
01.07.2017
10:15:42
в коробках же все по уму уже сделано для авторизации)

Sparrow
01.07.2017
10:16:21
Это вроде в фреймворках не?

Dmitry
01.07.2017
10:16:22
хотя bcrypt потихоньку задвигает аргон

Haskicbr
01.07.2017
10:17:17
ну дак коробками называя я имел ввиду фреймворки

Google
Oleg
01.07.2017
10:29:14
sha1(sha256(base32(base64(sha1(base64(sha1($token)))))));

fallas code

Haskicbr
01.07.2017
10:30:58
sha1(sha256(base32(base64(sha1(base64(sha1($token)))))));
чтоб никто не догадался

Oleg
01.07.2017
10:31:15
а если это привязать ещё к сессии

тру защита1337

Остап
01.07.2017
10:34:50
Oleg
01.07.2017
10:35:46
что смешного, дядь?

Остап
01.07.2017
10:36:13
да ничево впринцепе

ет же какой бд нужно иметь для таких паролей

Haskicbr
01.07.2017
10:37:14
еще в сессию записывать

да так то похер уже ... 2017 год же

можно не заморачиваться

Остап
01.07.2017
10:38:38
ну не совсем, представь 86345678 юзеров в бд с такими парлями

Haskicbr
01.07.2017
10:39:05
я не знаю сколько там символов)))

Oleg
01.07.2017
10:39:06
у меня 1800 юзеров

нормально, живёт

Остап
01.07.2017
10:39:19
как думаеш бистро будет select * from users where pass='hash'

Oleg
01.07.2017
10:39:24
+

0,2с

с онлайном 1800+

Google
Остап
01.07.2017
10:39:48
нормально, живёт
но хеш то не такой большой наверно

Oleg
01.07.2017
10:39:59
поменьше, да

Остап
01.07.2017
10:39:59
какой то md5+соль наверно

Dmitry
01.07.2017
10:40:04
как думаеш бистро будет select * from users where pass='hash'
такие запросы никто не делает

Остап
01.07.2017
10:40:14
да, я для примера

Admin
ERROR: S client not available

Остап
01.07.2017
10:42:59
как там ночной режим телеграм, кто-то уже видел?

?

dark telegram

dypa
01.07.2017
14:12:18
первое - если у вас утекли любые хеши - то у вас уже проблемы второе - хеш от хеша хуже чем пароль + соль третье - вы ничего не понимаете в криптографии, как и я, поэтому используйте стандартные пхп функции

Haskicbr
01.07.2017
14:22:20
если бы понимали, то на пхп бы не писали :D

Pavel
01.07.2017
14:27:12
Никто не понимает в криптографии, кроме криптографов

Andrey
01.07.2017
14:35:21
На coursera курс по криптографии проходил, сложна ))) но круто, скил не плохо так прокачивает

Если кому интересно криптографию подучить: https://ru.coursera.org/learn/crypto + вторая часть от них же

sergey
01.07.2017
14:54:53
Никто не понимает в криптографии, кроме криптографов
Это ты про тех, кто оставляет бэкдоры в ссл-либах?

Pavel
01.07.2017
14:58:21
Может кто то и оставляет по научению анб ;(

sergey
01.07.2017
15:01:01
мож фсб )

но какая разница

Dmitry
01.07.2017
16:02:55
Да тут на самом деле все просто. алгоритм md5crypt, автор которого уже лет 5 как сам попросил не использовать его больше, ибо он слаб, был написан в 95 году. 22 года назад. И уже тогда он использовал тысячу md5 итераций. По-этому, когда смотришь на все эти md5(md5())... ну.... грустный смех.

sergey
01.07.2017
17:20:19
Почему слаб? Из-за словарей? Или есть другая причина?

Google
Dmitry
01.07.2017
17:26:30
А вот сообрази, как защитить хеш от брутфорса? Ну, при условии, что на сам пароль мы определенные органичения юзерам дали.

Alexander
01.07.2017
18:09:33
лучше защититься от csrf ) а вообще, sha1(base64_encode(md5())) :D

и запретить select into file

Sparrow
01.07.2017
18:20:16
Тут чел за мд5 вообще убивать хотел

Лучше не произносите

))

Dmitry
01.07.2017
18:22:01
Встречал кто набор PHP-шных ValueObject для телеграмовых объектов?

Pavel
01.07.2017
19:54:01
Попробуй мою либу

Вдруг будет годно

Dmitry
01.07.2017
19:55:25
пффф ;)

мы не ищем легких путей ;)

Pavel
01.07.2017
19:55:41
https://github.com/steelbotfw/telegram-bot-api?files=1

Dmitry
01.07.2017
19:56:12
ага... я так сначала тоже хотел делать, через конструктор

а потому подумал.... а не взять ли мне jms serializer :)

Pavel
01.07.2017
20:05:37
Слишком просто

Dmitry
01.07.2017
20:06:39
да не, все-равно прописывать все типы, только аннотациями

Страница 262 из 956