Forum Gry Hobby Sprzęt Rozmawiamy Archiwum Regulamin

Technologie Twitch potwierdza - hasła nie wyciekły

16.10.2021 12:39
THeMooN85
😒
1
2
THeMooN85
127
Eternally Querulous

Ojej, no jakoś im nie wierzę ...

16.10.2021 22:15
lubieerror
😒
2
odpowiedz
lubieerror
21
Centurion

Widzę, że śpieszyli się z tą informacją :/
Tak, wiem, dochodzenie... ale akurat "Według Twitcha są one haszowane funkcją bcrypt (opartą na algorytmie szyfrującym Blowfish)" mogli przekazać od razu (chyba, że mają kopię plaintextem i sprawdzali, czy ona nie wyciekła ;) ).

16.10.2021 22:47
lubieerror
3
1
odpowiedz
1 odpowiedź
lubieerror
21
Centurion

Przy okazji dla ciekawskich o bcrypt (bo akurat użycie w nim Blowfish jest imho najmniej interesujące i najmniej mówi):
Trochę teorii za wikipedią:
Besides incorporating a salt to protect against rainbow table attacks, bcrypt is an adaptive function: over time, the iteration count can be increased to make it slower, so it remains resistant to brute-force search attacks even with increasing computation power.

A teraz po ludzku:
Wykorzystuje on fakt, że hashowanie haseł nie jest czymś, co trzeba robić super często, więc może być stosunkowo wolne/zasobożerne. Dla serwisu nie robi to dużej różnicy, ale dla atakującego, który musi sprawdzić wiele kombinacji koszt i czas operacji jest znacznie wydłużony nawet dla względnie prostych haseł ([ilość kombinacji] * [czas hashowania 1 hasła]).
Co więcej! Oferuje on możliwość zwiększenia czasu potrzebnego na stworzenie hasha, co pozwala walczyć z rosnącą mocą oprogramowania - tj. można sprawić, że to samo hasło, które np. (teoretyczny przykład, żeby zobrazować) 10xGTX 950 zgadywały po 1 miesiącu pracy po "ulepszeniu hasha" może wymagać 3 miesięcy pracy dla 10xRTX 2080.
Dodatkowo wymaga "soli" (salt), która tl;dr jeszcze bardziej utrudnia atakującym robotę (nie można używać "rainbow tables", ale o tym nie będę się już rozpisywał).

Więcej informacji dla ciekawskich:
[Ctrl+F "3. BCrypt"] https://sekurak.pl/kompendium-bezpieczenstwa-hasel-atak-i-obrona/
Angielskie
https://en.wikipedia.org/wiki/Bcrypt
https://en.wikipedia.org/wiki/Rainbow_table

17.10.2021 12:52
3.1
1
Jerry_D
69
Senator

Prawda. Co prawda ostatnio zaleca się scrypt i Argon2, ale bcrypt z wysokim współczynnikiem pracy (work factor) wciąż pozostaje jak najbardziej akceptowalną opcją.

17.10.2021 09:54
😒
4
odpowiedz
zanonimizowany1355283
8
Generał

Sorry, ale jakoś w to nie wierzę. Niech każdy lepiej jest zmienić hasła na wszelki wypadek. Przezorność zawsze ubezpieczony.

post wyedytowany przez zanonimizowany1355283 2021-10-17 09:54:52
18.10.2021 07:59
keeper_4chan
😜
5
odpowiedz
keeper_4chan
104
Generał

Pewnie hasła były zapisane na zewnętrznym dysku, który był odłączony w czasie ataku.

Technologie Twitch potwierdza - hasła nie wyciekły