Каким способом надежнее шифровать пароли? (PHP)

12 3
ixRock
На сайте с 14.11.2006
Offline
46
6069

Собственно раньше всегда юзал md5(), но вот почитал на форуме одном, что за сутки перебором, сравнивая хэши, можно какбе определить пароль до 24 символов... о_О

Кто что использует, собственна.. ?

Работаю [S]за еду и секас[/S] с XHTML, CSS, XSLT, JS, PHP. Если что, вот тут (http://www.mintdesign.ru/) некоторые мои работы. Контакты: ася 344-ноль86-276, мыло ixrock@gmail.com
[Удален]
#1

ixRock, соль добавьте ... и множественно md5 + sha1 и прочая штука, тогда сутки уйдут недели на переборы)

wdsg
На сайте с 09.02.2009
Offline
31
#2

Вполне достаточно md5 и примитивной защиты от брутфорса. Если только это не банкинг / платёжная система / корп. инфра. :)

Проектирование и разработка сложных IT-систем. Вожусь с проблемными задачами.
Sinless
На сайте с 22.10.2007
Offline
25
#3

Использую md5 вкупе с каким-либо ключём.


$key='fjsjk904utlerkteropdhfghfghfgh...'; //Чем больше аброкадабры, тем лучше

Потом сравниваю с хешем пароля с добавленным ключём в строку. Можно так же добавить, например дату регистрации.


function password($password) {
global $key;
return md5($password.$key);
}

Надеюсь, смысл понятен.

ixRock
На сайте с 14.11.2006
Offline
46
#4
wdsg:
Вполне достаточно md5 и примитивной защиты от брутфорса. Если только это не банкинг / платёжная система / корп. инфра. :)

ну защиту это понятно, но смысл был в том, что если хэш таки попал в руки недображелателю.. ))

InoHacker
На сайте с 18.10.2009
Offline
75
#5

Ну насчет суток, я бы был поосторожнее.

Вот, например, сейчас Asus выпустил новый ноут с видяхой NVIDIA GeForce 240M с гигом памяти DDR3 на борту. Так даже на нем добились (с помощью программы BarwWF) скорости перебора 350 миллионов ключей в секунду.

А если взять настольную систему ... зарядить квадро-сборку из новых видях ATI Radeon HD5870 (производительность одной около 2,72 терафлопс) .... сделать rainbow-таблицы ...

даже представить страшно как быстро падет md5-хеш =)))

Магазин аккаунтов с балансом Litres,DNS,Ozon,Rotapost и еще 50+ других сервисов тут - vk.cc/7QK0Sk
[Удален]
#6

InoHacker, вопрос - зачем :)

InoHacker
На сайте с 18.10.2009
Offline
75
#7

а самый надежный - шифр Вернама

Только не надо воспринимать всерьез =)

InoHacker добавил 17.11.2009 в 23:45

bearman:
InoHacker, вопрос - зачем :)

Ну мы не знаем же что у ТС за портал =))

Может там ключи от запуска ракет хранятся 🚬

ixRock
На сайте с 14.11.2006
Offline
46
#8
InoHacker:
Может там ключи от запуска ракет хранятся 🚬

от черт, теперь точно похакают!! :D

[Удален]
#9

предположу что там кинотеатр онлайн :D

Yuri
На сайте с 15.11.2009
Offline
14
#10

Пожалуй, лучше способа, чем предложил Sinless нету. Из адекватных и непаранойных:)

И не забывайте, чем больше накрутить криптографии и псевдокриптографии, тем дольше будет обрабатывать запросы сервак..

я например стараюсь писать в мд5-хэш либо дату регистрации+пароль, либо логин(емэйл)+пароль.

Yuri "AzX" Chetverikov
12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий