Visualizzazione dei risultati da 1 a 9 su 9
  1. #1

    Tabella utenti come trattare la password?

    Ciao a tutti, è la prima volta che tento di fare una registrazione e non sò come trattare la password
    Non credo vada memorizzata come semplice testo, mi sembra poco sicuro e poi avrei la possibilità di vedere le password dei miei utenti e la cosa non mi sembra molto corretta...
    Se qualcuno riesce a illuminarmi

  2. #2
    Utente di HTML.it
    Registrato dal
    Jan 2011
    Messaggi
    1,469
    usa una funzione hash (tipo sha256 o whirlpool) opportunamente "salata" (ossia con l'aggiunta in testa e coda di ulteriori informazioni), idealmente anche relative ad altri dati.

    esempio
    password pluto
    dataregistrazione 01062011

    salverai l'hash di

    KmvN£bX#plutoKNCN3bx£$!!01062011

    che è (whirlpool)

    cd7b2df62756e9592d350df83d1a12e42b2bdafd7268f6bbd0 d9a2a91c8d38f14044cbd97f6e668d87ec4a0ee9ade93ca9f9 e2b071b03f7c46fd638a46aafa0e

  3. #3

  4. #4
    Utente di HTML.it
    Registrato dal
    Jan 2011
    Messaggi
    1,469
    Originariamente inviato da Attak
    Ho trovato un 3d che spiega, è affidabile?
    http://forum.html.it/forum/showthrea...readid=1009266
    non ho letto tutto, mi fermo qui
    codice:
    $pass = mysql_real_escape_string(md5($_POST['pass']));
    Non è un gran metodo.

    Tra l'altro un "buon" metodo prevede la verifica preventiva della semplicità della password sulla base di un minimo di dizionario, e l'eliminazione di quelle uguali all'email o alla login.

    per quanto può sembrare strano l'esperienza prova che in una buona percentuale gli utOnti fanno proprio così.

  5. #5
    vabe non devo fare la registrazione al sito della banca :P credo che possa bastare come nell'esempio.

  6. #6
    Utente di HTML.it
    Registrato dal
    Jan 2011
    Messaggi
    1,469
    Originariamente inviato da Attak
    vabe non devo fare la registrazione al sito della banca :P credo che possa bastare come nell'esempio.
    fai pure, ma considera che MD5 "liscio", senza "sale", è ormai insicuro.

    Poi vedi te come preferisci fare.

  7. #7
    ci sono alternative all'md5? (a parte "salarla")

  8. #8
    Utente di HTML.it
    Registrato dal
    Jan 2011
    Messaggi
    1,469
    Originariamente inviato da Attak
    ci sono alternative all'md5? (a parte "salarla")
    a decine, a cominciare dall'SHA serie 2
    (sha256, sha512), whirlpool etc.
    Ma il punto è "vuoi usare quell'esempio: va benissimo, metti il "sale" anche fisso nella password e già hai aumentato grandissimamente la resistenza".
    Aggiungi alla password, prima e dopo, qualcosa tipo "EMNcb334@

    questo rende difficilissimi gli attacchi rainbow table; taglia via quelli a dizionario, rende robuste anche le password troppo brevi.
    Rende più difficili gli attacchi brute force.

    Non ti salva dalle password aggredibili da dizionario o da quelle banali.

  9. #9

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.