Šis raksts ir mašīntulkošanas spoguļraksts, lūdzu, noklikšķiniet šeit, lai pārietu uz oriģinālo rakstu.

Skats: 12586|Atbildi: 0

[Paziņojums] Oracle Password HASH algoritma novērtējums

[Kopēt saiti]
Publicēts 24.01.2015 13:44:38 | | |

Šodien saņēmu e-pasta paziņojumu. Oracle atbildēja uz neseno drošības dokumentu Oracle paroles jaukšanas algoritma novērtējums. Šī raksta autori, kas radīja problēmas Oracle, ir Džošua Raits no SANS un Carlos Cid. SANS no Karaliskās Holloway koledžas Londonā ir liela ietekme drošības jomā. Oracle bija arī galvassāpes. Dokumentā ir minēti trīs galvenie drošības jautājumi:

Vāja parole "sāls" Ja viena lietotāja vārds ir Crack, parole ir parole, bet otrs lietotājs ir Crac, un parole ir kpassword, pārbaudot datu vārdnīcu, varat uzzināt, ka parole faktiski ir tāda pati! Tā kā Oracle pirms jaukšanas apstrādā visu lietotājvārdu virkni un paroles (mūsu gadījumā lietotājvārds un parole ir viena un tā pati virkne), kas rada paroļu nestabilitāti.
Paroles nav reģistrjutīgas, kas nav atklājums. Oracle paroles vienmēr ir bijušas reģistrjutīgas. Tomēr šoreiz tas tiek izvirzīts kopā ar citiem Oracle jautājumiem, kuriem ir neliels svars. Uzņēmuma lietotāju drošības paroles, kurās ir lietots Oracle 10g, ir reģistrjutīgas.
Vājš jaucējalgoritms. Šī informācijas daļa var attiekties uz Oracle paroles šifrēšanas metodi, ko es ieviesu iepriekš. Algoritma trausluma dēļ ir ievērojami palielinājusies iespēja uzlauzt bezsaistes vārdnīcas.

Abi autori dokumentā minēja arī attiecīgās profilakses metodes. Apvienojiet ieteikumus vietnē Oracle Metalink. Vienkāršs kopsavilkums ir šāds:

Tīmekļa lietotņu lietotāju atļauju kontrole.
Ierobežojiet piekļuvi paroles jaucējkodu informācijai. SELECT ANY DICTIONARY atļauja ir rūpīgi jākontrolē
Atlasīt auditēšanas darbību DBA_USERS skatā
TNS pārraides satura šifrēšana
Palieliniet paroles garumu (vismaz 12 ciparus). Lietojiet paroles derīguma termiņa politiku. Parolēm jābūt burtciparu un jauktām, lai palielinātu sarežģītību utt.




Iepriekšējo:Orākuls
Nākamo:Oracle Remote Connect DB konfigurācijas savienojuma komanda
Atruna:
Visa programmatūra, programmēšanas materiāli vai raksti, ko publicē Code Farmer Network, ir paredzēti tikai mācību un pētniecības mērķiem; Iepriekš minēto saturu nedrīkst izmantot komerciāliem vai nelikumīgiem mērķiem, pretējā gadījumā lietotājiem ir jāuzņemas visas sekas. Informācija šajā vietnē nāk no interneta, un autortiesību strīdiem nav nekāda sakara ar šo vietni. Iepriekš minētais saturs ir pilnībā jāizdzēš no datora 24 stundu laikā pēc lejupielādes. Ja jums patīk programma, lūdzu, atbalstiet oriģinālu programmatūru, iegādājieties reģistrāciju un iegūstiet labākus oriģinālus pakalpojumus. Ja ir kādi pārkāpumi, lūdzu, sazinieties ar mums pa e-pastu.

Mail To:help@itsvse.com