[ RAZZLEDAZZLER @ 28.03.2002. 00:27 ] @
Da bi mogli korisniku da poshaljemo password koji je zaboravio, trebalo bi, hvala bogu, da taj password negde i imamo zapisanog u obliku kakav i jeste. E sada ako koristimo npr funkciju crypt() i slichne funkcije za kriptovanje koje rade samo u jednom smeru [znachi ne postoji nachin da se dekriptuju] da bi nam passwordi bili shto sigurniji, kako onda da u isto vreme omogucimo korisniku da mu bude poslata zaboravljena lozinka, kada se ta lozinka ne chuva u svom "normalnom" obliku?
...ako je uopshte moguce da ovo dvoje ide jedno s' drugim...
[ _owl_ @ 28.03.2002. 11:52 ] @
Pa ako nemas password u plaintext-u onda nikako sem ako neces da razbijes procesor od brute-forc-a :))).
Mada ono sto bi ti mogao da uradis je da mu promenis password na neki slucajno generisani i da mu taj posaljes na mail. Normalno ovde postoji nedostatak kako da
proveris da li je to korisnik koji je stvarno zaboravio sifru ili ne (ja bih mu trazio sifru pa ako ne uspe iz tri puta onda bih mu poverovao) -- postavljenjem nekog dodatnog pitanja ili cega vec
[ Gojko Vujovic @ 28.03.2002. 12:11 ] @
U tvom slučaju je najbolje rešenje generisanje novog passworda i slanje istog korisniku na email.
[ RAZZLEDAZZLER @ 28.03.2002. 13:22 ] @
Tako sam neshto i pretpostavio, samo mi je bilo chudno kako to da gde god se prijavim ima opcija da mi shalju password i uvek mi shalju onaj moj ... znachi da ga drze u plaintextu ili nekako enkriptovanog da moze da se dekriptuje ... mislio sam da je drugachije

Hvala
[ Gojko Vujovic @ 28.03.2002. 15:50 ] @
Ili ih drže u bazi kao plaintext, ili ih kriptuju nekom dvosmernom metodom. Imaš u php-u par takvih funkcija, potraži malo po manual-u..
[ Zoran Rašković @ 28.03.2002. 16:18 ] @
ne vidim nista lose u drzanju passworda u plain text formatu u bazi
[ RAZZLEDAZZLER @ 29.03.2002. 14:38 ] @
Citat:
Gojko Vujovic:
Imaš u php-u par takvih funkcija, potraži malo po manual-u..


Ma znam ja vec te funkcije ... nije to problem

A shto se tiche drzanja u plaintextu, nije da nije bash sigurno, kao tu je baza ima i user i password i sve to, ali kada se neke ozbiljnije stvari rade, bolje je enkriptovati [npr iako se neko dokopa user/pass za bazu ..opet ne moze da iskoristi nishta ako je enkriptovano]
[ Goran Rakić @ 29.03.2002. 18:35 ] @
a ako upotrebi funkciju za dekriptovanje? ima ih samo 5 pa pogodice sigurno pravu...
[ RAZZLEDAZZLER @ 30.03.2002. 00:15 ] @
Pa prvo, kada sam rekao enkriptovane u bazi, mislio sam na jednosmernu enkripciju koja se ne moze dekriptovati

A drugo i da je druga vrsta enkripcije koju je moguce dekriptovati, opet je potrebno provaliti kojim key-em je enkriptovana

...u svakom sluchaju dosta sigurnije reshenje od plaintexta