Diskuze: Ukládání hesel v SQL databázi
V předchozím kvízu, Online test znalostí SQL a databází, jsme si ověřili nabyté zkušenosti z kurzu.


Zobrazeno 8 zpráv z 8.
K personalizaci obsahu a reklam, poskytování funkcí sociálních médií a analýze naší návštěvnosti využíváme soubory cookie. Informace o tom, jak náš web používáte, sdílíme se svými partnery pro sociální média, inzerci a analýzy. Partneři tyto údaje mohou zkombinovat s dalšími informacemi, které jste jim poskytli nebo které získali v důsledku toho, že používáte jejich služby.
Používáme nezbytné cookies pro fungování webu a s tvým souhlasem také analytické a marketingové cookies.
Zajišťují základní funkce, bezpečnost a služby, které sis vyžádal. Nelze je vypnout.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| ITnetwork | ITnetwork | Provoz webu, relace, přihlášení a uložení nastavení cookies. | PHPSESSID, auth_token, sid, itn_consent_impression, __Host-itn_consent | Relace až 1 rok |
| Google Tag Manager | Správa značek a načítání měřicích nástrojů webu. | Žádné | Neukládá se | |
| Google Fonts | Načítání typografie webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google Hosted Libraries | Načítání potřebných knihoven a stylů webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google reCAPTCHA | Ochrana formulářů a webu před zneužitím. | _GRECAPTCHA, rc::a, rc::b, rc::c, rc::f | Relace až 180 dní | |
| YouTube | Přehrávání vloženého video obsahu. | localStorage, IndexedDB; cookies after playback interaction | Relace až trvalé úložiště | |
| Vimeo | Vimeo | Přehrávání vloženého video obsahu. | __cf_bm, _cfuvid, vuid, localStorage, IndexedDB | Relace až 2 roky |
| Facebook Login | Meta | Přihlášení pomocí účtu třetí strany. | Úložiště řízené poskytovatelem | Relace až 1 rok |
| GoPay | GoPay | Zpracování uživatelem vyžádané platby. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
Pomáhají nám porozumět používání webu a zlepšovat ho.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Analytics 4 | Měření návštěvnosti a používání webu. | _ga, _ga_* | Až 2 roky | |
| Microsoft Clarity | Microsoft | Měření návštěvnosti a používání webu. | _clck, _clsk, _cltk | Relace až 1 rok |
Slouží k měření kampaní, personalizaci reklamy a marketingové komunikaci.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Ads | Měření kampaní, reklama a remarketing. | _gcl_au, _gcl_ls | Relace až 90 dní | |
| Meta Pixel | Meta | Měření kampaní, reklama a remarketing. | _fbp, _fbc, localStorage | Až 90 dní |
| Sklik | Seznam.cz | Měření kampaní, reklama a remarketing. | retargeting, sid, szn:* | Relace až trvalé úložiště |
| LinkedIn Insight | Měření kampaní, reklama a remarketing. | bcookie, li_gc, lidc, __cf_bm | Relace až 1 rok | |
| Ecomail | Ecomail.cz | Měření kampaní, reklama a remarketing. | ecmid, Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
| Atribuce kampaní ITnetwork | ITnetwork | Přiřazení návštěvy a objednávky ke kampani. | campaign_clid[*], user_session_context | Až 1 rok |
V předchozím kvízu, Online test znalostí SQL a databází, jsme si ověřili nabyté zkušenosti z kurzu.


podle mě to je úplně jedno, hlavně že tam bude uložený hash a ne přímo heslo. Já používám název sloupce password (tak to má v sandboxu Nette)
Jo, jen mi jde o to, že jsem viděl příklady databází, kde byl sloupec se solí, což mi nepřijde úplně ok
No to mi přijde (nevím jestli to tak skutečně je) bezpečnější.
Protože pro každého uživatele máš i unikátní sůl a případnému
útočníkovi to stejně nepomůže když bude znát sůl, protože u každého
bude jiná zatímco kdyby se nějakým způsobem dostal k jedné soli
používanou pro všechny uživatele. 
To dost záleží na prostředí. Třeba takové PHP produkuje řetězec, kde
je jak osolený hash, tak sůl. Ale jinde to tak být nemusí, potom bys musel
sůl samozřejmě uchovat v jiném sloupci.
A separátní sloupec je úplně ok, vždy musíš znát sůl, nejen hash.
Možná by sis měl přečíst něco o tom, proč se solí.
O kryptografii se zajímám, jen mám trochu problém s tím, jestli ten sloupec se solí nebude zranitelností v případě odcizení databáze.
Oprava: Nevšiml jsem si předposlední odpovědi.
Ne, nebude. Proto by sis měl něco přečíst o tom, jak to přesně
funguje.
Zkrátka jde o to, že potřebuješ mít pro každého uživatele jinou sůl. Je
zcela bezpečné uložit ji v plaintextu, vlastně je to nutnost, abys byl
schopen to heslo ověřit. Je jen otázka, jak to uděláš, některý přístup
spočívá v tom, že spojíš sůl a hash do jednoho stringu (a při ověření
rozdělíš), jindy ho uložíš do jiného sloupce, bezpečnost je úplně
stejná.
Každopádně bys měl mít pro každého uživatele náhodnou sůl (ne nutně
unikátní) a nepoužívat vždy tu samou, teoreticky je to lepší.
Můžeš si taky salt vygenerovat na zaklade nějakých vstupních informaci
uživatele třeba cast jmena a cast příjmení a cast mailovky a mas pro
každého uživatele unikátní salt
Moznosti zalezi na zkušenostech v danem programovacím jazyku 
Zobrazeno 8 zpráv z 8.