Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > it.comp.www.php > #22631

Re: Login con PDO

From Enrico Maria Chellini <bitit@bitit.it>
Newsgroups it.comp.www.php
Subject Re: Login con PDO
Date 2019-04-12 12:00 +0200
Organization www.bitit.it
Message-ID <20190412120035.0e17b263@nntp.aioe.org> (permalink)
References <q8lqkv$18k1$1@gioia.aioe.org> <gh8g1vFntueU1@mid.individual.net> <20190411183141.17d1cd95@nntp.aioe.org> <gh9broFts81U1@mid.individual.net>

Show all headers | View raw


Il giorno Thu, 11 Apr 2019 18:29:28 +0100
Alessandro Pellizzari <shuriken@amiran.it> ha scritto:

> On 11/04/2019 17:31, Enrico Maria Chellini wrote:
> 
> > è più sicuro password_hash , sh1 o md5?  
> 
> È una domanda trabocchetto? :D
>
> md5 è ormai considerato insicuro da un pezzo. Ci sono rainbow tables
> che craccano praticamente qualsiasi password.

wordpress usa ancora md5 se non erro 
> 
> sha1 ancora non ha rainbow tables complete (AFAIK), ma un certo
> numero di password sono craccabili facilmente, e con l'aumento della
> potenza dei computer (e delle GPU) diventerà sempre più semplice un
> attacco di brute force.
> 
> password_hash applica diversi hash in sequenza, quindi per craccare
> la password devi applicare gli stessi hash, nella stessa sequenza,
> per lo stesso numero di volte. Se applichi, per esempio, 20 hash,
> anche se sono banali md5 stai già rendendo 20 volte più lento il
> processo di brute force.
> 
> Per come sono salvati gli hash nel DB, se chiami password_verify su
> una password "vecchia" la verifica lo stesso, e se ci chiami 
> password_needs_rehash ti dice anche se devi aggiornarla.
> 
> Quindi sì, password_hash è più sicuro di qualsiasi algoritmo di
> hashing preso da solo, proprio perché ne applica più di uno :)

grazie .. :) 

Enrico 

Back to it.comp.www.php | Previous | NextPrevious in thread | Next in thread | Find similar | Unroll thread


Thread

Login con PDO ^Bart <gabriele1NOSPAM@hotmail.com> - 2019-04-11 00:27 +0200
  Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-11 10:34 +0100
    Re: Login con PDO Enrico Maria Chellini <bitit@bitit.it> - 2019-04-11 18:31 +0200
      Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-11 18:29 +0100
        Re: Login con PDO Enrico Maria Chellini <bitit@bitit.it> - 2019-04-12 12:00 +0200
        Re: Login con PDO Roberto Tagliaferri <tagliaferri@bofhland.org> - 2019-04-12 17:03 +0200
          Re: Login con PDO Alessandro Pellizzari <shuriken@amiran.it> - 2019-04-12 16:27 +0100
    Re: Login con PDO ^Bart <gabriele1NOSPAM@hotmail.com> - 2019-04-12 16:49 +0200

csiph-web