Size: a a a

2020 September 10

AS

Alexey Shcherbak in ctodailychat
Yaroslav
Ну блин, тогда вы должны знать их историю факапа. Защита информации подразумевает невозможность доступа к информации за время пока эта информация актуальна
Ага, а стойкость алгоритма должна определяться только самим алгоритмом и ключом, полагая что все остальное будет известно злоумышленнику. Т.е. слитые хэши с солью должны быть устойчивы к атакам за разумное время
источник

AS

Alexey Shcherbak in ctodailychat
Yaroslav
Нельзя так размышлять
Ну вот, теперь размышлять запрещают
источник

S

Stas in ctodailychat
в обычном сервере приложений 1С используют sha1 для хэширования паролей пользователей (не знаю зачем эта инф)
источник

Y

Yaroslav in ctodailychat
Alexey Shcherbak
Ну вот, теперь размышлять запрещают
Ну история криптографии насчитывает массу примеров где люди исходили из ваших предпосылок и закончили не очень :) включая современные шифры
источник

AS

Alexey Shcherbak in ctodailychat
Yaroslav
Ну история криптографии насчитывает массу примеров где люди исходили из ваших предпосылок и закончили не очень :) включая современные шифры
И дальше что? Это нормальное течение, новый раунд алгоритмов делают устойчивым к квантам, хотя доступного железа даже с 100 кубитами еще не будет долго
источник

Y

Yaroslav in ctodailychat
Я всего-то говорю о том, что любое ризонабл ограничение лучше использовать, хотя оно и не дает гарантий. В том числе ограничение на длину пароля.
Элертичкские кривые или сп-сети - это лушчее что есть сейчас, но и его активно разносят в наше время :)
источник

AS

Alexey Shcherbak in ctodailychat
Сергей Аксёнов
Кажется всё же слово Argon2 тут знает меньше людей, чем правила захода в блатную хату(
Знают, а толку. Помимо алгоритма нужна надёжная и желательно верифицированная имплементация под платформы. Проблема свежих алгоритмов в том что этого нет. Через х лет вместо bcrypt будет аргон2 или один из кандидатов этого года. А защищать пароли нужно уже сегодня
источник

AS

Alexey Shcherbak in ctodailychat
Yaroslav
Я всего-то говорю о том, что любое ризонабл ограничение лучше использовать, хотя оно и не дает гарантий. В том числе ограничение на длину пароля.
Элертичкские кривые или сп-сети - это лушчее что есть сейчас, но и его активно разносят в наше время :)
Ну так ограничение должно быть reasonable. 30 символов под такое не попадают имхо. К тому же не всегда такое работает- были примеры и когда избыточность применения ограничений приводила к ослаблению сложностей. По памяти не вспомню точно, но ещё в юни семинарист показывал как допобработка входных данных приводила ки снижению стойкости.
источник

Y

Yaroslav in ctodailychat
Alexey Shcherbak
Ну так ограничение должно быть reasonable. 30 символов под такое не попадают имхо. К тому же не всегда такое работает- были примеры и когда избыточность применения ограничений приводила к ослаблению сложностей. По памяти не вспомню точно, но ещё в юни семинарист показывал как допобработка входных данных приводила ки снижению стойкости.
Касательно 30 символов очень даже ризонабл. Мы с вами не рассматривали ничего кроме математики. Там отдельный длинный разговор про качество паролей которые вводят люди
источник

A

Alex in ctodailychat
Mikko Vedru
Для меня это показалось важным т.к. интересно как в огромной компании, которая обслуживает критические функции десятком миллионов людей и которая имеет имидж технологической компании, профукивает такой базовый компонент.

Если тебе это не важно, то имеешь право на свое мнение. И что? Не интересует - проходи мимо. Но зачем огненно писать о том, насколько эта тема тебя не интересует? Да еще и использовать голословно использовать 42 лямов пользователей да еще и без аргументов? "Большинству из 42 лямов пользователей на это пофиг":
1. про большинство - это голословно. Чтение мыслей.
2. "технические детали не понятны" не тождественно "пофиг"
3. "пофиг для большинства" не тождественно "не важно". Вообще странно представить, что проблемы с безопасностью денег, вкладчиков не интересуют
4. Про "пофиг или не пофиг" вообще не шел разговор. Тут говорили о деталях конкретной косяковой имплементации (разработки и/или СММ). При чем тут вообще десятки миллионов пользователей?

Т.е. такое впечатление, что ты использовал strawman fallacy т.е. построил какое-то своё чучело, которое одарил мнениями, которые никто не говорил, а потом как ураган прошелся и без проблем завалил это пугало и празднуешь победу.

Вот такое у меня создалось впечатление.
эммммм, стесняюсь спросить: все ведь в курсе, что в твиттере отвечает 1-tier техподдеркжа какого-нибудь коллцентра в твери по скрипту и они небось даже не знают, что их ответ в твиттере?)) пришел тикет - ушел тикет...

но нет, итшнеги уже разнесли на мемы
источник

A

Alex in ctodailychat
или там реально CTO всея руси строчит ответы?)
источник

A

Alex in ctodailychat
а может и сам греф...
источник

СА

Сергей Аксёнов... in ctodailychat
Alex
или там реально CTO всея руси строчит ответы?)
Сам Герман Греф в костюме, имитирующем старость.
источник

AS

Alexey Shcherbak in ctodailychat
Yaroslav
Касательно 30 символов очень даже ризонабл. Мы с вами не рассматривали ничего кроме математики. Там отдельный длинный разговор про качество паролей которые вводят люди
С трудом нахожу причины продолжать такое обсуждение, для меня 30 символов вкупе с case-insensitive паролями выглядит аналогом шапочки из фольги - в теории мы можем и соглашаться что какие-то векторы атаки такая шапочка может и предотвратить, на практике - это выглядит как несусветная глупость для декларируемых целей. Вот если целей защитить и них нету - тогда да, облегченный доступ, снижение нагрузки на саппорт и вычислительные мощности, окей.
Но вот в нашем диалоге я вижу что вы аттрибутируете определенные решения  как четкие признаки знания и осознанности, моя практика подсказывает мне что это чаще признаки незнания и глупости.
источник

СА

Сергей Аксёнов... in ctodailychat
И напоследок о найме. Извините, просто проверял на ночь, что в аппке всё окей.
источник

J

JvK in ctodailychat
это точно не греф. греф бы чёто про блокчейн задвинул. или машин лернинг
источник

A

Alex in ctodailychat
JvK
это точно не греф. греф бы чёто про блокчейн задвинул. или машин лернинг
это точно не греф, греф прям щас кодит мобильное
источник

A

Alex in ctodailychat
(инфа сотка)
источник

J

JvK in ctodailychat
Alex
это точно не греф, греф прям щас кодит мобильное
c блокчейном?
источник

AS

Alexey Shcherbak in ctodailychat
JvK
c блокчейном?
С DeFi, блохчейн в свитере - прошлый век
источник