?
[%] 어딘가 이상한 비번 설정창.jpg
익명(211.36)
2021-09-26 19:30
추천 11
댓글 47
다른 개념글
-
awesome typescript 에 삼촌 스택 싸그리 등록됨 [17][%] 삼촌(49.163) | 21.09.25추천 6
-
Nestia, automatic SDK generator for Nest [2][정보] 삼촌(117.111) | 21.09.24추천 8
-
카톡 전체멘션툴 도와주지도 말고 힌트도 주지마라 [6][%] 아님말구(dolsom) | 21.09.24추천 9
-
40kB 게임 개발영상 [9][%] 익명(121.181) | 21.09.21추천 7
-
너 '글삭튀'하지? [3][%] 익명(211.178) | 21.09.20추천 12
-
(장문?) 지금까지 써본 리눅스 배포판들 [20][%] 익명(39.125) | 21.09.19추천 22
-
버그리포트 쓰는법 [19][%] Riey(rerereq) | 21.09.16추천 15
-
아들딸 낳으면 지을 이름 생각해냄 [42][%] 익명(116.121) | 21.09.16추천 10
-
safe-typeorm, 쿼리 자동 완성 및 무지성 튜닝 지원 [14][정보] 삼촌(49.163) | 21.09.15추천 6
-
씨발 돈까지 받은새끼가 개지랄떠네ㅋㅋㅋㅋㅋ [3][%] 익명(121.140) | 21.09.15추천 6
이거 어디임?ㅋㅋㅋ
몰라레후
ㅋㅋㅋㅋ 보안 미쳣네 - dc App
? 이러면 비밀번호 탈취할수았는거 아니냐
ㅇㅇ
아이디 체크 기능을 비번에 넣은건가
머리가 명하네
에
잠깐만 hash + salt 도 안되어 있는 그럼 비번이란 말이야? 암호화조차 안되어있다고?ㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋ
해싱이랑은 상관없지
아니 왜 상관이 없어요 저거 날것의 비번 그자체가 그대로 DB에 입력되어 있단 소리 아니에요?ㅋㅋㅋㅋ 저래도 문제가 없어요?
내가 생각했을땐 비번에다가 아이디 체크기능을 만든것도 레전드인데 날것 그대로의 비번이 또 DB에 저장되어 있는것도 레전드 아닌가 싶은데
해싱하고 나서도 디비에 쿼리해서 중복찾을수있잖아
해싱은 몰라도 솔트 안돼있는건 확실하지
중복은 찾을 수 있지 근데 salt가되어 있으면 사실상 그 둘이 같을 일은 0에 가까워지는데... 걍 저정도면 raw 비번 그대로 저장했을 가능성 농후하다고 봄 애초에 아이디 체크기능을 비번에다가 쳐 걸정도로 검수가 안되어 있는 프로그램이라면 그 프로그램이 보안을 제대로 해놨을리가...
거기다가 더 레전드인게 비번이 아이디 누구랑 같다고 띵 하고 뜨는것도 레전드임
중복얘기하는데 해시랑 솔트가 왜나옴? - dc App
일단 비번 특성상 중복되기가 쉽더라도 hash랑 salt 이용하면 중복될 확률이 거진 0에 가까워지기 때문이죠
그거랑 무슨상관임? - dc App
유저별로 솔트가 다르다는 보장이 없으면 전후 중복여부는 똑같음 - dc App
그런 비밀번호라면 비교해봐도 사실상 중복이 나올확률이 0인데 문제는 친절하게 아이디 까지 가르쳐주는 프로그램을 짜는 인간이면 그런거 없이 걍 raw data를 그대로 때려박았을 가능성이 높음
유저별로 salt가 안 다르면 salt하는 이유가 없는데요?
비밀번호 원문을 알아내는거 말고 님이 말한건 해시가 적용됐어도 똑같음 - dc App
ㅇㅇ 솔트를 다르게 쓰면 맞음 - dc App
그러니까 그 salt를 다르게 안하면 salt를 하는 이유가 없자늠
근데 이 케이스는 같은걸 아니까 최소한 동적솔트는 아니라는건데 그러면 해싱 여부는 상관이 없다는거임 - dc App
글에 나온 케이스를 얘기하고싶은데 왜 자꾸 당연한 얘기만함 - dc App
뭐 암튼 이건 정말인지 보안이 숭숭뚫림
솔트가 같을수도 있지 요즘 그렇게 짜는 사람은 잘 없겠다만은
저정도 지능이면 해싱도 안하지 않았을까
솔트 같게해도 문제 없음
솔트같아도 익스플로잇만 안되면 이론상 문제는 없지
평문이랑 해시값이랑 1:1 매핑인데 해싱이랑은 상관 없지 물론 저정도 능지면 해싱도 안했을거같긴 한데...
솔트없노 ㅋㅋ
비번 중복을 웨 막음? 이거 그냥 무인택배함 같은 거 아님? 비번입력해서 택배함 열리는거, 그런종류같은디 일회성비번 맹그는,
ㄹㅇ 그냥 우리가 흔히쓰는 아이디 비번이 아니라 특별한 목적이 있어서 저렇게 아닐까. 최대한 인류가 합리적이라고 생각하고 싶네ㅋㅋ
ㅋㅋㅋㅋㅋㅋㅋㅋ 이거 트위터에서 봤는데
ㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋ
비밀번호가 pk인가
설마...DB에서 어떤 미친놈이 비밀번호에 pk를 걸어놔요....
스샷 보면 미친놈인건 확실한데
아니다 이거 아이디까지 가르쳐주는거보면 킹능성있다
지금 진짜로 궁금한게 이거임 1. 짤에 나오는 놈은 비밀번호를 DB에다가 그냥 때려다 쳐박아놓은거냐 아무런 보안 장치도없이 2. 그건 그렇다치더라도 왜 비밀번호가 같으면 아이디를 가르쳐주게 설정해놨냐
1 위에도 있듯 해시랑은 관련 없음 2 ㅁ?ㄹ
어질어질하네 ㅋㅋㅋㅋ - dc App
ㅋㅋㅋ존나웃기네