• Email
  • Like
  • Save
  • Private Content
  • Embed
 

Bezpečnostní útoky na webové aplikace

by

  • 2,474 views

Útoků na webové aplikace existují desítky. Představíme si tři základní, ukážeme si, jak takový útok provést a jak webovou aplikaci proti danému útoku zabezpečit. Na závěr si ...

Útoků na webové aplikace existují desítky. Představíme si tři základní, ukážeme si, jak takový útok provést a jak webovou aplikaci proti danému útoku zabezpečit. Na závěr si ukážeme, jak bezpečně ukládat uživatelská hesla.

Accessibility

Categories

Upload Details

Uploaded via SlideShare as OpenOffice

Usage Rights

© All Rights Reserved

Flagged as inappropriate Flag as inappropriate
Flag as inappropriate

Select your reason for flagging this presentation as inappropriate. If needed, use the feedback form to let us know more details.

Cancel

7 Embeds 91

https://twitter.com 23
https://twimg0-a.akamaihd.net 20
http://www.michalspacek.cz 19
https://si0.twimg.com 13
http://a0.twimg.com 11
http://www.linkedin.com 4
http://getpocket.com 1

More...

Statistics

Likes
4
Downloads
15
Comments
2
Embed Views
91
Views on SlideShare
2,383
Total Views
2,474

12 of 2 previous next

  • spaze Michal Špaček, Web Security, Performance & PHP Junkie Pushing Limits Dík za komentář, máš pravdu, že ta část je napsaná trochu demagogicky a zjednodušeně. Ale to je schválně. Když někomu řekneš, že MD5 je v pohodě, ale musí použít hash a milionkrát to zacyklit... tak si zapamatuje jen ten začátek a to není dobrý. MD5 ani SHA-1 (a nejspíš ani nic z rodiny SHA-2 a to i přesto, že je to 2-3 pomalejší, v případě SHA-512) bych dneska nepoužil ani se saltem, a asi už vůbec ne bez saltu. A ani několikanásobný zahashování nemusí pomoci. Jakmile to zjistím, tak mám omezený počet znaků (32x A-Z0-9 např.), ze kterých musím hashe nejdřív generovat. Takže to může odradit, ale taky nemusí. Na #27 jsou taky otazníky a na #28 je uvedeno, že nejjednodušší a nejlepší je použít bcrypt, který řeší rychlost, i několikanásobný hashování automaticky. Ovšem za nedoporučováním MD5/SHA-1 si stojím, z důvodu výše uvedeného. Je to jednodušší na pochopení, zvlášť v takto časově omezené přednášce. 1 year ago
    Are you sure you want to
  • vrana Jakub Vrána, Developer at Facebook Pěkné slajdy, jen ta část o heslech je ukázkový FUD. Na MD5 ani SHA-1 není při ukládání hesel nic závadného. Nejsou nijak významně rychlejší než SHA-512, možnost hledání kolizí není pro ukládání hesel podstatná a předpočítané hashe mě trápit nemusí, protože salt musím přidat tak jako tak, navíc mi nikdo nezaručí, že za chvíli nebudou stejně snadno dostupné i pro SHA-512. Naopak použití opakovaného hashování (nebo vyžadování dlouhých a složitých hesel) je nezbytné, protože jinak hesla (jakkoliv zahashovaná a s jakýmkoliv saltem) rozlouskne s dnešním hardwarem kdokoliv. 1 year ago
    Are you sure you want to
Post Comment
Edit your comment

Bezpečnostní útoky na webové aplikace Bezpečnostní útoky na webové aplikace Presentation Transcript