Тази статия е огледална статия за машинен превод, моля, кликнете тук, за да преминете към оригиналната статия.

Изглед: 12586|Отговор: 0

[Комуникация] Оценка на HASH алгоритъма на Oracle Password

[Копирай линк]
Публикувано в 24.01.2015 г. 13:44:38 ч. | | |

Днес получих имейл известие. Oracle отговори на скорошен доклад по сигурността, "Оценка на алгоритъма за хаширане на пароли в Oracle". Авторите на тази статия, която създаде проблеми на Oracle, са Джошуа Райт от SANS и Карлос Сид. SANS от Royal Holloway College в Лондон има голямо влияние в областта на сигурността. Оракъл също трябваше да има главоболие. В статията са споменати три основни въпроса за безопасността:

Слаба парола "сол". Ако името на единия потребител е Crack, паролата е password, а другият е Crac, а паролата е kpassword, можете да разберете, като проверите речника на данните, че паролата всъщност е същата! Защото Oracle обработва целия низ от потребителски имена плюс пароли преди хеширане (в нашия случай потребителското име и паролата са един и същ низ), което създава нестабилност в паролите.
Паролите не са чувствителни към регистри, което не е откритие. Паролите на Oracle винаги са били безчувствителни към регистри. Въпреки това, този път това се повдига заедно с други въпроси от Oracle, което има известна тежест. Паролите за корпоративна потребителска сигурност с приложен Oracle 10g са чувствителни към регистра.
Слаб хеш алгоритъм. Тази част от информацията може да се отнася до метода за криптиране на пароли в Oracle, който представих по-рано. Поради крехкостта на алгоритъма, възможността да бъдеш разбит от офлайн речници е значително увеличена.

Двамата автори също споменаха релевантни методи за превенция в статията. Комбинирайте препоръките в Oracle Metalink. Едно просто обобщение е следното:

Контролирайте потребителските права за уеб приложения.
Ограничете достъпа до информацията на хешовете на паролата. Разрешението SELECT ANY DICTIONARY трябва да се контролира внимателно
Изберете действие за одит в DBA_USERS изглед
Криптиране на TNS предавателно съдържание
Увеличете дължината на паролата (поне 12 цифри). Применете политика за изтичане на паролата. Паролите трябва да са буквено-цифрови и смесени, за да се увеличи сложността и т.н.




Предишен:Оракул
Следващ:Oracle Remote Connect команда за конфигурация на база данни за връзка
Отричане:
Целият софтуер, програмни материали или статии, публикувани от Code Farmer Network, са само за учебни и изследователски цели; Горното съдържание не трябва да се използва за търговски или незаконни цели, в противен случай потребителите ще понесат всички последствия. Информацията на този сайт идва от интернет, а споровете за авторски права нямат нищо общо с този сайт. Трябва напълно да изтриете горното съдържание от компютъра си в рамките на 24 часа след изтеглянето. Ако ви харесва програмата, моля, подкрепете оригинален софтуер, купете регистрация и получете по-добри услуги. Ако има нарушение, моля, свържете се с нас по имейл.

Mail To:help@itsvse.com