Diskuze: hashování hesel a kontrala při zapomenutí
V předchozím kvízu, Online test znalostí Java, jsme si ověřili nabyté zkušenosti z kurzu.
Zobrazeno 16 zpráv z 16.
K personalizaci obsahu a reklam, poskytování funkcí sociálních médií a analýze naší návštěvnosti využíváme soubory cookie. Informace o tom, jak náš web používáte, sdílíme se svými partnery pro sociální média, inzerci a analýzy. Partneři tyto údaje mohou zkombinovat s dalšími informacemi, které jste jim poskytli nebo které získali v důsledku toho, že používáte jejich služby.
Používáme nezbytné cookies pro fungování webu a s tvým souhlasem také analytické a marketingové cookies.
Zajišťují základní funkce, bezpečnost a služby, které sis vyžádal. Nelze je vypnout.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| ITnetwork | ITnetwork | Provoz webu, relace, přihlášení a uložení nastavení cookies. | PHPSESSID, auth_token, sid, itn_consent_impression, __Host-itn_consent | Relace až 1 rok |
| Google Tag Manager | Správa značek a načítání měřicích nástrojů webu. | Žádné | Neukládá se | |
| Google Fonts | Načítání typografie webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google Hosted Libraries | Načítání potřebných knihoven a stylů webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google reCAPTCHA | Ochrana formulářů a webu před zneužitím. | _GRECAPTCHA, rc::a, rc::b, rc::c, rc::f | Relace až 180 dní | |
| YouTube | Přehrávání vloženého video obsahu. | localStorage, IndexedDB; cookies after playback interaction | Relace až trvalé úložiště | |
| Vimeo | Vimeo | Přehrávání vloženého video obsahu. | __cf_bm, _cfuvid, vuid, localStorage, IndexedDB | Relace až 2 roky |
| Facebook Login | Meta | Přihlášení pomocí účtu třetí strany. | Úložiště řízené poskytovatelem | Relace až 1 rok |
| GoPay | GoPay | Zpracování uživatelem vyžádané platby. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
Pomáhají nám porozumět používání webu a zlepšovat ho.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Analytics 4 | Měření návštěvnosti a používání webu. | _ga, _ga_* | Až 2 roky | |
| Microsoft Clarity | Microsoft | Měření návštěvnosti a používání webu. | _clck, _clsk, _cltk | Relace až 1 rok |
Slouží k měření kampaní, personalizaci reklamy a marketingové komunikaci.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Ads | Měření kampaní, reklama a remarketing. | _gcl_au, _gcl_ls | Relace až 90 dní | |
| Meta Pixel | Meta | Měření kampaní, reklama a remarketing. | _fbp, _fbc, localStorage | Až 90 dní |
| Sklik | Seznam.cz | Měření kampaní, reklama a remarketing. | retargeting, sid, szn:* | Relace až trvalé úložiště |
| LinkedIn Insight | Měření kampaní, reklama a remarketing. | bcookie, li_gc, lidc, __cf_bm | Relace až 1 rok | |
| Ecomail | Ecomail.cz | Měření kampaní, reklama a remarketing. | ecmid, Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
| Atribuce kampaní ITnetwork | ITnetwork | Přiřazení návštěvy a objednávky ke kampani. | campaign_clid[*], user_session_context | Až 1 rok |
V předchozím kvízu, Online test znalostí Java, jsme si ověřili nabyté zkušenosti z kurzu.
Záleží na tom, k čemu chceš hashovací funkci použít. V případě hashování hesel je také důležité použít sůl. Mohl bys prosím trochu nastínit, jak aplikace funguje? Proti čemu se snažíš chránít? Jak s tím souvisí připojení k internetu?
Se solí rozhodně počítám. Jde o uchování hesel v souboru / databázi pro přihlášení. V aplikaci jsou data typu čísel bankovních účtů, proto zaheslování, ale tu hashovací funkci budu potřebovat i později na svých webových stránkách. Teď potřebuji, aby aplikace plně fungovala bez připojení k internetu.
Slo by to napriklad pomoci kontrolnich otazek na datum narozeni, vek (pokud takove info mas)
Jakou hashovací funkci bych tedy měl použít?
V současné době se nejvíce používá hash SHA-1 a všechny další SHA-* algoritmy. Já osobně používám SHA512.
ukladaniedat pomocou suborov je dost neprakticke, musel by si to rucne
osetrovat a aj dost nevykonne
radsej by som na ulozenie udajov zvolil nejaku databazu (napr. MS SQL,
PostgreSQL, MySQL/MariaDB,...)
co sa tyka hashovacich funkcii, tak by som pouzil SHA-* + sol pre
zabezpecenie bezpecnosti ulozenych udajov,
co sa tyka ochrany hesla proti zabudnutiu, tak to mozes osetrit pomocou otazok,
ktore si zvoli pri registracii, alebo v nastaveniach aplikacie, ale tu by som to
neriesil vo forme offline, ale v online, lebo tie odpovede by nemali byt
obsiahnute v aplikacii kvoli bezpecnosti, ale na serveri by sa to malo
overit...
cize sa nezaobites bez client-server architektury
Na Androidu lze používat SQLite, které budu využívat. A znovu upozorňuji, že aplikace musí fungovat bez připojení k internetu. Jde o malou databázi lidí, kam si uživatel ukládá informace o nich (e-maily, telefoní čísla, bankovní čísla). Aplikace má být chráněná heslem.
a ziadny centralny server pre klientske zariadnia zalozene na Androide?
myslis, ze ked cela funkcnost (overovanie heslom, overenie pri zabudnuti heslom)
ak bude obstaravat iba klientska cast bude bezpecna? skus nad tym pouvazovat
este raz nad tym, co riesis ohladne bezpecnosti...
a navyse ta aplikacia by musela medzi tymi zariadeniami zdielat obrovske
mnozstvo dat...
sice netvrdim, ze by to neslo, ale tu sa straca vyznam databzoveho servera ako centralneho uloziska a tym padom aj upada na bezpecnosti toho zariadenia
Aplikace nic nesdílí mezi zařízeními, vše má u sebe.
Pokud budeš nějaká data ukládat lokálně a zamykat přístup k nim heslem, pak je musíš i nějak šifrovat (ideálně tím heslem), jinak se ti tam někdo nabourá i bez hesla. Výhodou pak je, že heslo nemusíš mít nikde uložené, ale nevýhodou, že to heslo není možné obnovit při zapomenutí.
Data budou šifrovaná určitě, ale ne přihlašovacím heslem. To bude umístěné někde zvlášť jako hash + sůl. A při zapomenutí se zobrazí nějaká kontrolní otázka.
EDIT: moderátor může diskuzi uzavřít, už vím vše co potřebuji
bezpecnejsie je ukladat tie informacie niekde na serveri vratane odpovede
a co sa tyka sifrovacieho, ci hashovacieho algorytmu, tak nie vsetky udaje sa
oplatia sifrovat... a jedine z hesla sa generuje hash
co sa tyka kontrolnej otazky, tak tu by sa mala posielat zo servera na tenky
klient v pripade potreby a odpoved by mala byt ulozena v databazi a k databazi
zamedzit pristup nepovolanym osobam zabranou, neprestrelnymi dvermi,...
takymto sposobom klientska cast nemusel vykonavat celu tu funkcnu cast a aj keby bolo to zariadenie ukradnute a majitel informuje, bude sa dat centralne bloknut ten ucet a zariadenie vyradit z celeho systemu
Ještě jednou opakuji, že aplikace nefunguje jako server-klient. Je na jednom zařízení oddělená od zbytku světa.
jaj tak.. az teraz som ta pochopil... chce urobit nieco ako su tie aplikacie, ktore ukladaju hesla k sluzbam? nieco ako schranku na udaje?
Přesněji řečeno takový "adresář". Seznam lidí s kontakty na ně, který si můžeš vzít kamkoli.
Zobrazeno 16 zpráv z 16.
