Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailem Jak jsou uložená hesla na serverech?

ahoj,

rad bych se zeptal na to, jak jsou ulozena hesla na serverech, kam pristupuji uzivatele. rika se, jak jsou dobra hesla bezpecna, ale me by zajimalo, jak jsou obecne hesla resena, aby je nikdo neodhalil a presto jsou v nejake podobe nekde ulozena, aby vubec mohlo dojit k overeni. ptam se proto, ze nekde je moznost si heslo zobrazit, kdyz ho zadam. predpokladam, ze to je vlastnost dane webove stranky. ale, jak je to teda u hesel zabezpeceno, aby si je nemohl precist nekdo, kdo k nim ma fyzicky pristup? resp. treba k disku, kde jsou ulozena.

diky

Změna předmětu, původně: hesla (host)

Jsou zobrazeny jen nové odpovědi. Zobrazit všechny
Předmět Autor Datum
Já bych ani neměl strach o hesla na serveru. Tam jsou dvě možnosti, buď ho zjistit umí, nebo neumí,…
ml1 14.03.2022 13:13
ml1
jestli je to jenom ověření, že mluvím s tím, s kým chci (a ne s podvrženým serverem) nebo jestli je… poslední
Wikan 14.03.2022 13:31
Wikan

Já bych ani neměl strach o hesla na serveru. Tam jsou dvě možnosti, buď ho zjistit umí, nebo neumí, podle toho, jestli mají uložené heslo, nebo jeho hash. Ve druhém případě posílají mail na zresetování hesla (ono v prním případě to tak také může být, ale pokud je možnost poslat emailem heslo, pak je to jasně první případ).
Já bych spíš měl strach z toho, co se děje po cestě. Jestli třeba to, že stránka je https opravdu znemožňuje, aby si někdo heslo přečetl, vlastně ani nevím, v čem spočívá, jestli je to jenom ověření, že mluvím s tím, s kým chci (a ne s podvrženým serverem) nebo jestli je ta komunikace opravdu šifrovaná. Něco jiného je http, tam si to může přečíst kdokoliv, kdo dokáže odchytit komunikaci, ale to snad už žádný takový server nepoužívá.
A také to ukládání hesel v prohlížeči. Tak jasně heslo na email neni problém, maximálně někdo mým jménem rozešle statisíce spamů, než schránku zablokují (je to poměrně běžné a je potom radost promazávat třeba 15 tisíc zpráv), ale co třeba heslo bo banky. Já dám neukládat (nikdy pro tento server), ale nikde nemám zaručeno, že si ho prohlížeč potají neuloží, očividně k němu přístup má. Nebo že nemá nějaká zadní vrátka, přes které se k tomu dostane někdo, kdo má od nich klíč. Ostatně tohle nebezpečí je i na straně serveru, proto se právě hesla neukládají jako plain text ale v podobě nějakého hashe, takového, aby se současným výpočetním výkonem nikdo nedokázal spočítat heslo, které takovému hashi vyhovuje (teoreticky by ani nemuselo být stejné jako původní).

Zpět do poradny Odpovědět na původní otázku Nahoru