Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Vlákno názorů k článku
Nalézání kolizí MD5 - hračka pro notebook

Jindra Šaršon aura:97
8. 3. 2005 10:58

běžné použití MD5 - stále OK

Zdravím,
přes tento bezpečnostní problém má podle mě MD5 stále své místo v mnoha aplikacích. Třeba klasická session ID, která se používá na webu a je tvořena např.

md5('432fdsfsd' + client_ip + 'fsd42rgf')

je naprosto v pohodě, zde nalezení shody nepomůže. Anebo se pletu? Ptám se proto, až se klienti či šéf začnou ptát, jestli nepoužíváme tu nebezpečnou MD5...
RWS
RWS (neregistrovaný)
8. 3. 2005 11:13

Re: běžné použití MD5 - stále OK

Jak jsem psal, mam dojem, ze kdyz ti nekdo vezme jen MD5, tak si s ni moc nepomuze. Kdyz ti ukradne originalni data, tak je schopny k ni vytvorit jina data se stejnou MD5 (ale musi ti ty data predat). Takze kdyz by mel originalni retezec, tak si k nemu muze vytvorit jiny se stejnou MD5. Ve tvym pripade by musel tedy vygenerovat nejakou prvni a posledni cast, k tomu pridat svoje IPcko a pak by mozna mohl dostat stejnou MD5. Jenze tu zdrojovou zpravu generujes ty na zaklade IP adresy, takze utocnik by to mohl ovlivnit jenom tou IP adresou a s tim by asi moc nezmohl.
Jakub Vrána aura:61
8. 3. 2005 14:28

Re: běžné použití MD5 - stále OK

A proč na tohle chcete používat MD5? Nebyl by lepší náhodný řetězec?
Jindra Šaršon aura:97
8. 3. 2005 14:33

Re: běžné použití MD5 - stále OK

To je prave kvuli te kontrole IP adresy, aby nemohl session nekdo ukrast. Proto se v aplikaci pocita MD5 z ip adresy (obalene nejakym balastem) a porovna se to s tim, co prislo od klienta.
Jakub Vrána aura:61
8. 3. 2005 14:36

Re: běžné použití MD5 - stále OK

To chápu, ale IP adresa se přece může kontrolovat vedle, nemusí být součástí Session ID.
HKMaly aura:99
10. 3. 2005 21:52

Re: běžné použití MD5 - stále OK

A kde chces sehnat nahodny retezec ? md5 je jako generator pseudonahodnych cisel mnohem lepsi nez rand() ... pravda, md5("owejiowe".client_ip."werwer".rand()) by byla nahodna jeste lepe.
Vlastimil Klíma aura:100
11. 3. 2005 8:53

Re: běžné použití MD5 - stále OK

Panove, jako problemek je to zajimave, ale z tehle kusych informaci nejsem schopen vam nic kloudneho rici. Bud to chce popsat tady, ale asi v jinem vlaknu, nebo si to vyridit mailama mimo a pak sem dat vysledek. V kazdem pripade je potreba tu situaci trochu vic popsat a formulovat problem. Vetsinou se vyresi tim, kdyz clovek sepisuje, oc vlastne jde...
Zasílat nově přidané příspěvky e-mailem