Abuse Melding

Je hebt een klacht over de onderstaande posting:

06-10-2012, 11:41 door Anoniem

"Mijn bedoeling is om client-side (in de browser dus) m.b.v. JavaScript de bcrypt versleuteling uit te voeren" FACEPALM.... bcrypt vereist een salt en digit cost, als je een sleutel wilt maken voor vergelijken moet je die twee waardes hebben. Je salt vrijgeven maakt bruteforcen nu wel erg makkelijk!! Helemaal als de gebruiker zo vrij is geweest om een makkelijk wachtwoord te gebruiken. Dit is de reden waarom je bij een SQL INJECTIE MET DATA LEAKAGE, ALTIJD DE WACHTWOORDEN MOET VERANDEREN! Zelfs een beveiligde verbinding gaat je hier niet tegen beschermen. Als iemand inlogt voert hij zijn gebruikersnaam in (makkelijk te raden) of e-mailadres (nog makkelijker), en daarna stuurt de server de salt terug en gebruiker (hacker) krijgt de salt en kan vervolgens leuk ze gang gaan. Het mooie effect dat bcrypt heeft op de snelheid word te niet gedaan omdat er 1 op 1 word vergeleken en de hacker niet veel moeite meer hoeft te doen omdat hij de salt immers al heeft. Er zijn veel betere methode als rate ...

Beschrijf je klacht (Optioneel):

captcha