Hlavní navigace

Názor ke zprávičce Třetina českých e-shopů má bezpečnostní problémy od Vít Šesták - Jestli dobře rozumím, Vaše řešení je ekvivalentní tomu,...

  • Aktualita je stará, nové názory již nelze přidávat.
  • 8. 2. 2020 20:07

    Vít Šesták

    Jestli dobře rozumím, Vaše řešení je ekvivalentní tomu, že bychom místo náhodného session id, které po vypršení/odhlášení utrácí hodnotu, nahradili něčím, z čeho lze brutit heslo offline? To bychom mohli i dnes, jen nemám zrovna pocit, že to bude mít pozitivní vliv na bezpečnost.

    Naopak by to mělo různé jiné nepříjemné důsledky, například:

    * Vyšší praktická zneužitelnost útoků jako https://www.rc4nomore.com/ nebo POODLE.
    * Motivovalo by to ke slabému server-side hashování (zátěž CPU).