この記事は機械翻訳のミラー記事です。元の記事にジャンプするにはこちらをクリックしてください。
建築家
建築家
リスト
放送
茶屋
インテリジェントAI会話
.NETキャリア&テクニカルカレッジ
ちっちゃいなクズブログ
この版
利用者
Architect_Programmer_Code農業ネットワーク
»
建築家
›
データベース&データベース
›
オラクル
›
Oracle Password HASHアルゴリズムの評価
眺める:
12586
|
答える:
0
[通信]
Oracle Password HASHアルゴリズムの評価
[リンクをコピー]
試験
掲載地 2015/01/24 13:44:38
|
|
|
今日、メール通知を受け取りました。 Oracleは最近発表されたセキュリティ論文『Oracle Password Hashing Algorithmの評価』に応答しました。 この論文の著者は、SANSのジョシュア・ライトとカルロス・シドです。ロンドンのロイヤルホロウェイカレッジのSANSはセキュリティ分野で大きな影響力を持っています。 オラクルも頭痛に悩まされていた。 論文で言及されている主な安全上の課題は3つあります。
弱いパスワード「ソルト」 もし一人のユーザー名がCrackで、パスワードがpassword、もう一人がCrac、パスワードがkpasswordの場合、データ辞書を調べればパスワードが実は同じであることがわかります! なぜなら、Oracleはハッシュ化前にユーザー名とパスワードの全文字列を処理するため(私たちの場合はユーザー名とパスワードが同じ文字列です)、パスワードの不安定さを生み出します。
パスワードは大文字を区別しないため、発見にはなりません。 Oracleのパスワードはこれまで大文字を区別しませんでした。 しかし今回は、オラクルからの他の質問とともに提起されており、少し重みがあります。 Oracle 10g適用のEnterprise User Securityパスワードは大文字小文字を区別しています。
弱いハッシュアルゴリズムです。この情報の一部は、先に紹介したOracleのパスワード暗号化手法を参照できます。 アルゴリズムの脆弱性のため、オフライン辞書に解読される可能性が大幅に高まります。
両著者は論文内で関連する予防方法についても言及しています。 Oracle Metalinkのおすすめを組み合わせてみてください。 簡単な要約は以下の通りです。
ウェブアプリのユーザー権限を管理しましょう。
パスワードハッシュ情報へのアクセスを制限してください。 「任意の辞書を選択する」権限は慎重に管理されるべきです
DBA_USERSビューで監査アクションを選択してください
TNSの伝送内容を暗号化
パスワードの長さを12桁以上に増やしてください。パスワードの有効期限ポリシーを適用してください。 パスワードは英数字で混ぜて複雑さを増すなど、
先の:
オラクル
次に:
Oracle Remote Connect DB Configuration connection command
関連記事
•
Oracle クエリはフィールドを返す full caps issues
•
Oracle11g 第2版の権威あるガイド pdf ダウンロード
•
ORACLE DBA作業ノート:O&Mデータ移行とパフォーマンスチューニング
•
Oracle10gデータベース基礎チュートリアル(第3版)孫鳳東の授業後の回答
•
OracleはSQL文を使用しません
•
OracleはSQLを通じてテーブルの構造を閲覧します
•
認証エラーが発生し、これはCredSSP暗号化によるOracle修正による可能性があります
•
Oracle+11G構成PLSQLガイド
•
Oracleはテーブル型文を参照します
•
ORA-28547:サーバーへの接続が失敗、おそらくOracle Net管理者エラー
閲覧したセクション
ごみ箱
簡単な言語/E4A
技術チャット
免責事項:
Code Farmer Networkが発行するすべてのソフトウェア、プログラミング資料、記事は学習および研究目的のみを目的としています。 上記の内容は商業的または違法な目的で使用されてはならず、そうでなければ利用者はすべての結果を負うことになります。 このサイトの情報はインターネットからのものであり、著作権紛争はこのサイトとは関係ありません。 ダウンロード後24時間以内に上記の内容を完全にパソコンから削除してください。 もしこのプログラムを気に入ったら、正規のソフトウェアを支持し、登録を購入し、より良い本物のサービスを受けてください。 もし侵害があれば、メールでご連絡ください。
Mail To:help@itsvse.com