mboost-dp1

Fuldsides Microsoft popup reklame på newz?


Gå til bund
Gravatar #501 - apkat
20. jun. 2012 12:28
Montago (498) skrev:
apkat (493) skrev:

Er det noget du selv har fundet på?


AES kryptering: nej

at bruge pass som key: ja


En god tommelfingerregel er at hvis man ikke er ekspert i kryptologi så opfinder man ikke sine egne "smarte" metoder, fordi det "bare lige er smart det her - hvorfor har ingen tænkt på det?".

Montago (498) skrev:
men i stedet for at påstå det giver dårlig sikkerhed, så fortæl mig da hvordan du bryder denne metode.

At jeg, med min meget begrænsede viden om kryptologi (såvel som matematik) ikke kan bryde det, betyder på ingen måde det er sikkert.
Gravatar #502 - arne_v
20. jun. 2012 12:30
#492 & 498

Der skal naturligvis bruges random salt som er forskellig per brugers ellers er det meget skidt.

Med hensyn til sikkerhed, så må du overveje hvad du har mest tillid til:

* en anerkendt hashing algoritme som er designet til formålet og som diverse matematikere/dataloger har analyseret på i årevis uden at finde svagheder

* en hashing algoritme som er stykket sammen af noget beregnet til et helt andet formål og som der ikke lige var nogen på et tilfældigt web site der kunne se et problem ved
Gravatar #503 - arne_v
20. jun. 2012 12:33
Montago (499) skrev:

men ok... teknisk set gemmer jeg passwordet, så man i teorien kan bruteforce hver enkelt password hvorved man så FÅR passwordet ud igen.

...

hvis jeg gemte Hashværdien i stedet kunne man bruteforce med rainbowtables. Og ville aldrig kunne få fat i nogen passwords.


Jeg tror ikke at forskellen er så stor.

Hvis du finder et password med samme hash er der nok i praksis meget stor sandsynlighed for at det er det originale password (ihvertfald med rimeligt korte passwords).
Gravatar #504 - arne_v
20. jun. 2012 12:36
myplacedk (500) skrev:
Og man gemmer ikke passwords! Man gemmer hashes af passwords!


Hans forslag kan godt betragtes som en hash.

myplacedk (500) skrev:
Det er vist gang på gang, at sådan fungerer sikkerhed ikke. Man kan ikke bare fyre et eller andet af som hverken en selv eller sine venner kan se noget hul i, og så tro det er i orden.


Jep.
Gravatar #505 - Spiderboy
20. jun. 2012 12:55
Montago (498) skrev:
men i stedet for at påstå det giver dårlig sikkerhed, så fortæl mig da hvordan du bryder denne metode.

Problemet er, at du bruger krypteringen som en hashfunktion, og jeg (og andre) er ikke overbevist om at det er en kryptografisk hashfunktion (dvs. at algoritmen er velegnet til kryptografisk hashing - nogle hashfunktioner har matematiske sårbarheder, som letter et angreb).

Derfor er din hjemmelavede metode potentielt sårbar overfor angrebstyper ingen af os umiddelbart kan overskue.

Og derfor er det meget bedre at bruge de gængse metoder som er blåstemplet af kryptografiske eksperter.
Gravatar #506 - Montago.NET
20. jun. 2012 13:32
arne_v (502) skrev:
Der skal naturligvis bruges random salt som er forskellig per brugers ellers er det meget skidt.


hjælper det noget?

jeg er jo nødt til at gemme saltet sammen med brugerens AES Passowrd.


#498

Artiklen fortæller præcis det som jeg siger, at man kan bryde hashede password, såvel som krypterede.

#505, #501

det er RFC 2898, ikke noget jeg selv har fundet på

public static string Encrypt(string seed, string password, string input)
{
if (seed.Length < 8)
throw new ArgumentOutOfRangeException("The seed must be at least 8 characters long");

byte[] bArr1 = Encoding.UTF8.GetBytes(input);
byte[] bArr2 = Encoding.UTF8.GetBytes(seed);

Rfc2898DeriveBytes rfc2898DeriveBytes = new Rfc2898DeriveBytes(password, bArr2);

AesManaged aesManaged = new AesManaged();
aesManaged.BlockSize = aesManaged.LegalBlockSizes[0].MaxSize;
aesManaged.KeySize = aesManaged.LegalKeySizes[0].MaxSize;
aesManaged.Key = rfc2898DeriveBytes.GetBytes(aesManaged.KeySize / 8);
aesManaged.IV = rfc2898DeriveBytes.GetBytes(aesManaged.BlockSize / 8);

ICryptoTransform icryptoTransform = aesManaged.CreateEncryptor();

MemoryStream memoryStream = new MemoryStream();
CryptoStream cryptoStream = new CryptoStream(memoryStream, icryptoTransform, CryptoStreamMode.Write);

cryptoStream.Write(bArr1, 0, bArr1.Length);
cryptoStream.Flush();
cryptoStream.FlushFinalBlock();
//cryptoStream.Close();
memoryStream.Position = 0;

memoryStream.Length.Dump();

return Convert.ToBase64String(memoryStream.ToArray());
}
Gravatar #507 - Montago.NET
20. jun. 2012 13:39
#505

som sagt... brug et andet password end dit netbank og emailkonto password..

Gravatar #508 - arne_v
20. jun. 2012 13:47
Montago (506) skrev:
hjælper det noget?


Ja.

Montago (506) skrev:
jeg er jo nødt til at gemme saltet sammen med brugerens AES Passowrd.


De forbedringer af sikkerhed som salt giver afhænger ikke at at salt er hemmelig.
Gravatar #509 - PHP-Ekspert Thoroughbreed
20. jun. 2012 13:57
Hvorfor kun bruge salt? Kan peber ikke bruges?
Gravatar #510 - Montago.NET
20. jun. 2012 14:07
hah... #509

du er et certificat :D
Har aldrig set en tråd blive så lang før (hvor jeg selv var med)

#508

okay så - jeg implementere Hash + Salt metoden når jeg får tid...

indtil da må i nøjes med AES krypterede passwords.
Gravatar #511 - PHP-Ekspert Thoroughbreed
20. jun. 2012 16:51
Montago (510) skrev:
hah... #509

du er et certificat :D


Er jeg et cert o_O

Hold da kæft jeg skal fucke med NemID i aften så :D
Gravatar #512 - PoulErik
20. jun. 2012 19:07
@Montago

Hvad er fordelen ved at kryptere passwords med sig selv som nøgle ?
Du kan jo alligevel ikke få fat i passwordet, hvis en bruger har glemt det, hvilket jeg troede var den oprindelige årsag til at kryptere dem.

Tænk engang, hvis du ved at bruge samme krypteringsnøgle og dekrypteret data skaber en slags symmetri i det krypterede data, som kan bruges til at finde passwordet. - Mattematik på højere end mit plan.

Hvis du både tilsætter en random-bruger-unik salt og en site salt, skulle du være ret godt sikret mod rainbow tables.
Med et site salt, er det ikke nok med database adgang. Man skal også have site saltet, som kræver adgang til site sovsen, hvor i salten findes.

Bruger saltet og checksumen vil fx. begge være tilgængelige i en database backup fil.
Gravatar #513 - Montago.NET
20. jun. 2012 20:19
Jeg kan godt lide at alle går så sindssyg meget op i at password bliver gemt og beskyttet så overdrevet godt at selv NSA, FBI og CIA giver op..

Men hvad jeg gør med alle de andre data er i komplet ligeglade med..

Email står jo som klar tekst sammen med alle andre data som bliver indtastet af brugeren selv...


hehehohoHOHO MUHAHAHAHAHAHAHA RARAARA A HAHAHAHAHAH !!!!
Gravatar #514 - KaW
20. jun. 2012 20:31
Montago (513) skrev:
Jeg kan godt lide at alle går så sindssyg meget op i at password bliver gemt og beskyttet så overdrevet godt at selv NSA, FBI og CIA giver op..

Men hvad jeg gør med alle de andre data er i komplet ligeglade med..

Email står jo som klar tekst sammen med alle andre data som bliver indtastet af brugeren selv...


hehehohoHOHO MUHAHAHAHAHAHAHA RARAARA A HAHAHAHAHAH !!!!

Jeg er glad for at det er dig som der står for projektet.
Gravatar #515 - apkat
20. jun. 2012 21:42
Montago (513) skrev:
Jeg kan godt lide at alle går så sindssyg meget op i at password bliver gemt og beskyttet så overdrevet godt at selv NSA, FBI og CIA giver op..

Man kan vel lige så godt gøre det ordenligt første gang.



Montago (513) skrev:
Men hvad jeg gør med alle de andre data er i komplet ligeglade med..

Er jeg ikke.



Montago (513) skrev:
Email står jo som klar tekst sammen med alle andre data som bliver indtastet af brugeren selv...


:(



Montago (513) skrev:
hehehohoHOHO MUHAHAHAHAHAHAHA RARAARA A HAHAHAHAHAH !!!!

wat?
Gravatar #516 - arne_v
21. jun. 2012 02:41
Montago (513) skrev:
Jeg kan godt lide at alle går så sindssyg meget op i at password bliver gemt og beskyttet så overdrevet godt at selv NSA, FBI og CIA giver op..


Der har jo været en del sager med lækkede passwords på det sidste, så selvfølgelig er emnet hot.

Montago (513) skrev:
Men hvad jeg gør med alle de andre data er i komplet ligeglade med..


Næh.

Men du har jo ikke postet noget information om hvordan du håndterer andre data så svært at kommentere på.

Montago (513) skrev:
Email står jo som klar tekst sammen med alle andre data som bliver indtastet af brugeren selv...


Data som brugerne forventer beskyttet bør krypteres.

Men i modsætning til password har du behov for at kunne få originale data frem igen.


Gravatar #517 - fidomuh
21. jun. 2012 08:06
#513

Jeg kan godt lide at alle går så sindssyg meget op i at password bliver gemt og beskyttet så overdrevet godt at selv NSA, FBI og CIA giver op..


Det er fordi det kraever stort set ingenting at gemme et password korrekt i dag.
Metoderne er beskrevet utallige steder med do's and don'ts.

Do it right, or don't make apps.

Men hvad jeg gør med alle de andre data er i komplet ligeglade med..


Det tror jeg naeppe der er nogen her der er ligeglade med, men det er langt fra saa kritisk som passwords.

Email står jo som klar tekst sammen med alle andre data som bliver indtastet af brugeren selv...


Ja. Ofte er det fint naar du ikke gemmer CPR nummer, etc.
Eller hvis du bare laver facebook-auth (fx) saa gemmer du bare email og password, saa ligger resten jo hos facebook.
Gravatar #518 - Spiderboy
21. jun. 2012 09:00
Det er jo blot et spørgsmål om tid før Team Gilmore Girls kommer efter IT Storm også. :-)
Gravatar #519 - trylleklovn
21. jun. 2012 09:20
Bliver den wikidot restored eller hur?
Gravatar #520 - fidomuh
21. jun. 2012 09:22
#519

If not, kan jeg godt saette en wiki op vi kan bruge? :)
Gravatar #521 - Systran
21. jun. 2012 10:02
Når sitet bliver lanceret, foreslår jeg at vi laver en kæmpe kampagne, specielt her på newz. Har vi ikke råd til at købe en reklameplads, så vi får en fuldsides pop-up reklame, der fortæller om fordele ved at hoppe over til os.

"Er DU klar til fremtidens IT-nyheder? PS. vi lover, at Claes Bang ikke kommer"
Gravatar #522 - trylleklovn
21. jun. 2012 10:57
#521 Man burde købe en fuldsides reklame:

"Træt af irriterende fuldsides reklamer som denne? Dem ser du ikke hos os."
Gravatar #523 - Montago.NET
21. jun. 2012 11:01
#521 #522

på IT Storm kan vi så lave en tilsvarene fuldsides reklame:

"Godt du valgte at komme herind for at slippe for fuldsides reklamer"
Gravatar #524 - Manofsciencemanoffaith
21. jun. 2012 11:09
Kan ikke overskue om det er blevet besvaret før, men hvad skal betale for driften af IT Storm? Adwords?
Gravatar #525 - fidomuh
21. jun. 2012 11:11
#524

Dig.
Gravatar #526 - Montago.NET
21. jun. 2012 11:14
#524

Jeg laver en donor knap hvor du kan sende nyrer, hjerte og benmarv afsted til driften...

har jeg forresten fortalt at serveren er af mærket Zerg tech ?
Gravatar #527 - Montago.NET
21. jun. 2012 11:23
#524

en ting som er mere relevant: hvor mange andre end mig gider udvikle og vedligeholde sitet ?

Gravatar #528 - Systran
21. jun. 2012 13:03
trylleklovn (522) skrev:
#521 Man burde købe en fuldsides reklame:

"Træt af irriterende fuldsides reklamer som denne? Dem ser du ikke hos os."


newz kunne lære noget af Spotify. Det er jo præcis, det de siger i deres reklamer - betal eller få reklamer mellem dine sange. Og folk køber jo lortet; jeg kender masser med et Premium-abonnement.

Som newz-betaler kunne man måske endda få en velfungerende mobilversion med i pakken. newz Premium burde være vejen frem, men lytter I?

Gravatar #529 - Montago.NET
21. jun. 2012 14:04
Snart er Newz totalt solgt til Microsoft...

Nu de satme også begyndt at lægger reklamer på i form af nyheder !

det bliver mere og mere klamt det her site....
Gravatar #530 - PHP-Ekspert Thoroughbreed
21. jun. 2012 15:41
Jeg vil hellere end gerne hjælpe med vedligehold! Men kan dog ikke selv kode fra bunden i andet end HTML (dvs, skal have et template til asp/php osv)
Gravatar #531 - Mnc
21. jun. 2012 16:32
Montago (527) skrev:
en ting som er mere relevant: hvor mange andre end mig gider udvikle og vedligeholde sitet ?


Jeg mener der er flere der har nævnt noget i retning af, at dit tech valg gør at du står lidt alene.
Gravatar #532 - arne_v
21. jun. 2012 16:36
#hashing via AES encrypt med sig selv som key

Der er ihvertfald en mindre heldig egenskab ved ideen.

For AES gælder det generelt at:

1-16 byte input => 16 byte output
17-32 byte input => 32 byte output

Med et 8 byte prefix/seed/salt foran password betyder det at:

1-8 byte password => 16 byte output
9-24 byte password => 32 byte output

D.v.s. at det er nemt at se hvilke passwords der er så korte at brute force kan være en mulighed.
Gravatar #533 - T-Hawk
21. jun. 2012 18:29
#532
Kunne man ikke i teorien løse det problem med padding?
Selvom jeg ikke kan se pointen i at bruge AES til noget det ikke er beregnet til, istedet for at benytte fx SHA256 e.l. (så længe du ikke bruger SHA1 eller MD5, de er begge usikre).

#531, #527
Ville gerne hjælpe, men som andre har påpeget så lukker du lidt dig selv inde ved at vælge et lukke framework, og en lukket udviklingsmodel.
Desværre kan wikidot åbenbart ikke lide os, men der må være andre, mere åbne løsninger.
Gravatar #534 - myplacedk
21. jun. 2012 18:37
trylleklovn (519) skrev:
Bliver den wikidot restored eller hur?

Jeg har ikke fået svar endnu. Jeg har skimmet deres TOS meget grundigt, og jeg tror ikke vi har overtrådt nogen regler.
Gravatar #535 - Daniel-Dane
21. jun. 2012 18:42
Du har "[kigget] en tekst hurtigt og overfladisk igennem for at danne sig et foreløbigt indtryk af dens indhold" meget grundigt. Javel.
Gravatar #536 - kblood
21. jun. 2012 18:47
Når først et site begynder at bruge den slags reklamer, så skriver jeg det site i min adblocker.

Det er jo så bare konsekvensen af den slags. Men lidt trist at det også skal sættes firewall op på min mobil til at blokkere den slags så den kan se siden overhovedet. Min tablet kan jeg da heldigvis godt komme uden om den med, men kun fordi dem har touchpad.

Og siden det åbenbart skal fortsætte med at komme den slags reklamer i ny og næ, så må Newz.dk fortsætte som en reklame fri side. Men siden det åbenbart kan løbe rundt, så er der åbenbart ikke et flertal der vil eller kan gøre som jeg gør.
Gravatar #537 - arne_v
21. jun. 2012 18:54
T-Hawk (533) skrev:
Kunne man ikke i teorien løse det problem med padding?


Jo. Man kunne padde alle til samme længde.

Men det er et problem som er løst out of the box for de gængse hash algoritmer.
Gravatar #538 - Montago.NET
21. jun. 2012 19:54
#532 #533 #537

skifter snart til Hash + Salt

-----------------
Update

- har ryddet lidt op i forumet og lavet en liste af tråde man deltager i
- har lavet om på email notifikationer så man kun får hvis man vil ha
- har fået HTML posting til at virke, så man kan post billeder, links og bruge fonte... (dog kun fed, italic og underline indtil videre)

tilføjer nok snart citering.
Gravatar #539 - KaW
21. jun. 2012 21:41
Montago (538) skrev:
#532 #533 #537

skifter snart til Hash + Salt

Brug bcrypt :)
Gravatar #540 - arne_v
22. jun. 2012 00:19
#506


ICryptoTransform icryptoTransform = aesManaged.CreateEncryptor();
MemoryStream memoryStream = new MemoryStream();
CryptoStream cryptoStream = new CryptoStream(memoryStream, icryptoTransform, CryptoStreamMode.Write);
cryptoStream.Write(bArr1, 0, bArr1.Length);
cryptoStream.Flush();
cryptoStream.FlushFinalBlock();
memoryStream.Position = 0;
return Convert.ToBase64String(memoryStream.ToArray());


burde iøvrigt kunne laves som


ICryptoTransform icryptoTransform = aesManaged.CreateEncryptor();
return Convert.ToBase64String(icryptoTransform.TransformFinalBlock(bArr1, 0, bArr1.Length));
Gravatar #541 - Montago.NET
22. jun. 2012 07:28
#540

cool, det er nu ikke mig som har skrevet koden... men det forsimpler da metoden :)

kan grunden til at bruge memorystream ikke være at øge mængden af data ? ByteArrays har det jo med at blive spist i visse bufferstørrelser.
Gravatar #542 - Ronson ⅍
22. jun. 2012 09:06
#541: Ikke for noget, men jeg synes det er hul i hovedet at bruge så lang tid på at udvikle en side som det ikke ser ud til vi kommer til at bruge.
Gravatar #543 - T-Hawk
22. jun. 2012 09:16
#542
Hvis vi skal videre i planlægningen af det andet skal nogen nok have sat noget collaboration op igen?
Gravatar #544 - fidomuh
22. jun. 2012 10:04
#543

JEg kan sagtens saette en aaben wiki op til folk, hvis det er?

Jeg tror myplacedk afventer en forklaring fra wikidot, da det ikke bryder deres ToS/EULA at vi diskuterer et nyt site derpaa.
Gravatar #545 - T-Hawk
22. jun. 2012 11:13
Det kunne selvfølgelig være rart hvis det kom tilbage. Det er bare ikke til at vide hvor lang tid der går.
Gravatar #546 - Montago.NET
22. jun. 2012 11:22
Fatter ikke hvorfor det SKAL være wiki format i snakker sammen på.. Hvorfor ikke bruge rizzoma ?
Gravatar #547 - fidomuh
22. jun. 2012 11:26
#546

Fordi jeg ikke oensker at bruge hverken Google eller Facebook.
Brug noget der ikke har et retarderet auth-system, saa kan det vaere folk gider.
Gravatar #548 - fidomuh
22. jun. 2012 11:26
#545

Mkay, jeg proever at fikse noget, paa en server der ikke bruges til noget lige pt..

Vil helst ikke udsaette min produktionsserver for newz.dks fraadende masser af hackere og evil-doers :D
Gravatar #549 - Rainmeter
22. jun. 2012 12:49
Kæft hvor der allerede gået hippie i den, den ene kører solo og folk er efter ham for what ever reason. Det andet hold, havede lavet en tromme cirkel og har absolut intet opnået what so ever, de har ikke engang styr på hvem der kommer med hashen til jam festen.

Det er typisk sådan nogle ting, man vil så meget godt, men det ender med snak og lidt kage. Det ligner fuldslædning den diskussion der var på kollegium jeg boede på, vi ville ha en blåplads, efter en ugen var vi nået frem til hvor den skulle ligge(3 valgmuligheder), afstemning bum. Men fuck da ikke om hele projektet dør på hvilket underlag der skulle være, om det skulle være perlesten eller græs!!, der går så tit alt for meget hippie i lortet i dag.
Gravatar #550 - Slettet Bruger [618775673]
22. jun. 2012 12:55
Ja sådan som tingene forløber her, ryster Newz Crew nok ikke i bukserne ;-)
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login