вторник, 27 февраля 2024 г.

Сегодня на CSW обсуждали пароли, вспомнил две истории

 Сегодня на CSW обсуждали пароли, вспомнил две истории


История первая, короткая

Клиент хотел, чтобы при смене пароля он отличался от старого минимум на 3 символа. Очень удивился, что наш бэк не знает пароль юзера. Но к специалистам не пошел, оставили так.

История вторая, подлиннее

Другой клиент очень хотел голосовой пароль для авторизации в форме "вторая и пятая буква/цифра вашего пароля". Причем номер буквы-цифры должен был генериться рандомно.

Клиенту объяснили, что мы задолбаемся строить хеши для каждой пары букв и предложили построить 4-5 вариантов, типа "первая и третья, вторая и пятая". Клиент сказал, что мы лохи и он обратится к специалистам. И таки обратился.

Через год база паролей была чудесным образом слита. А когда я получил доступ, чтобы посмотреть что случилось, рядом с нашим солёным-хешеным password в базе красовалось новое поле "password_plaintext".

Специалисты поработали отлично. Как всегда.
_______
Источник | #psauxww
@F_S_C_P

Комментариев нет:

ad