Tämä artikkeli on konekäännöksen peiliartikkeli, klikkaa tästä siirtyäksesi alkuperäiseen artikkeliin.

Näkymä: 12586|Vastaus: 0

[Viestintä] Oracle Password HASH -algoritmin arviointi

[Kopioi linkki]
Julkaistu 24.1.2015 13.44.38 | | |

Sain tänään sähköposti-ilmoituksen. Oracle vastasi äskettäin julkaistuun tietoturvapaperiin, An Assessment of the Oracle Password Hashing Algorithm. Tämän Oraclelle hankaluuksia aiheuttaneen artikkelin kirjoittajat ovat Joshua Wright SANS:sta ja Carlos Cid. SANS:lla Royal Holloway Collegesta Lontoossa on suuri vaikutusvalta turvallisuusalalla. Oraclella oli myös päänsärkyä. Artikkelissa mainitaan kolme pääasiallista turvallisuuskysymystä:

Heikko salasana "suola". Jos toisen käyttäjän nimi on Crack, salasana on password, toisen on Crac ja salasana on kpassword, voit tarkistaa sanakirjasta, että salasana on oikeasti sama! Koska Oracle käsittelee koko käyttäjätunnusjonon ja salasanat ennen hajautustaan (meidän tapauksessamme käyttäjätunnus ja salasana ovat sama merkkijono), mikä aiheuttaa epävakautta salasanoissa.
Salasanat eivät ole kirjainkoon herkkiä, mikä ei ole löytö. Oracle-salasanat ovat aina olleet kirjainkoon vasta riippumattomia. Tällä kertaa se kuitenkin nousee esiin yhdessä muiden Oraclen kysymysten kanssa, joilla on hieman painoarvoa. Enterprise User Security -salasanat, joissa Oracle 10g on käytössä, ovat kirjainkoon herkkiä.
Heikko hajautusalgoritmi. Tämä osa tiedoista voi viitata aiemmin esittelemääni Oracle-salasanan salausmenetelmään. Algoritmin haurauden vuoksi mahdollisuus tulla murtuvaksi offline-sanakirjojen toimesta kasvaa huomattavasti.

Molemmat kirjoittajat mainitsivat myös asiaankuuluvat ehkäisymenetelmät artikkelissa. Yhdistä suositukset Oracle Metalinkissä. Yksinkertainen yhteenveto on seuraava:

Hallinnoi käyttäjäoikeuksia verkkosovelluksissa.
Rajoita pääsyä salasanan tiivistetietoihin. VALITSE MIKÄ TAHANSA SANAKIRJA -lupa tulisi hallita huolellisesti
Valitse toiminto auditointia varten DBA_USERS näkymässä
Salaa TNS-lähetyssisältö
Pidennä salasanan pituutta (vähintään 12 numeroa). Sovella salasanan vanhenemispolitiikkaa. Salasanojen tulisi olla aakkosnumeerisia ja sekoitettuja, jotta monimutkaisuus lisääntyisi jne.




Edellinen:Oraakkeli
Seuraava:Oracle Remote Connect DB:n konfiguraatioyhteyskomento
Vastuuvapauslauseke:
Kaikki Code Farmer Networkin julkaisemat ohjelmistot, ohjelmamateriaalit tai artikkelit ovat tarkoitettu vain oppimis- ja tutkimustarkoituksiin; Yllä mainittua sisältöä ei saa käyttää kaupallisiin tai laittomiin tarkoituksiin, muuten käyttäjät joutuvat kantamaan kaikki seuraukset. Tämän sivuston tiedot ovat peräisin internetistä, eikä tekijänoikeuskiistat liity tähän sivustoon. Sinun tulee poistaa yllä oleva sisältö kokonaan tietokoneeltasi 24 tunnin kuluessa lataamisesta. Jos pidät ohjelmasta, tue aitoa ohjelmistoa, osta rekisteröityminen ja hanki parempia aitoja palveluita. Jos rikkomuksia ilmenee, ota meihin yhteyttä sähköpostitse.

Mail To:help@itsvse.com