@Cantro A mi me preocupa del PPSOE su manera de robarnos descaradamente y de colocar a amiguetes en las consejerías de las eléctricas como pago a favores.
@anacard@gallir
> El segundo salt podría estar incrustado directamente en el código fuente (mala práctica) o tomarse a partir de archivos de configuración
- el salt tiene que ser distinto para cada usuario, o no funciona. Si usas el mismo salt, es contraproducente.
- si tienen acceso a tu db de usuarios puedes asumir que también tienen acceso a la app. El código fuente, o la config, estarán en memoria.
> Seguramente en rendimiento no merece la pena, pero quería plantear el escenario de que el atacante sólo tuviera acceso a una parte del salt.
El salt es algo público, casi por definición. La idea es que el hash y el salt son públicos y conocidos, mientras que el password es secreto y es (casi)imposible de deducir a partir del hash y el salt.
@anacard@gallir sobre guardar el salt en otra db. Cuantos más factores añadas, mejor. Pero:
- Desventaja 1: No añade seguridad.
Se asume que alguien que ha accedido a tu base de datos de contraseñas también tiene acceso a esa otra base de datos externa. La dificultad de romper las claves es la misma, por lo que la ventaja 1 desaparece.
Idem para sistemas que calculan otro factor "secreto" a partir de los datos de usuario (base64 del email, md5 de la fecha de creación, etc). Se asume que el código se filtra.
- Desventaja 2: Rendimiento y complejidad.
Si para validar cada usuario tienes que acceder y cruzar datos de varios sitios, el rendimiento empeora. Si usas un slow hash (PBKDF2), ya es bastante lento como para añadir más pasos.
En todo caso, el artículo se centra en cómo mitigar daños cuando la db de usuarios se ha filtrado. Lo que tú propones es cómo evitar que el atacante se haga con los datos, y sobre ese tema da para otro artículo igual de largo.
Te equivocas completamente. Los "poderosos" cierran el 23. Las webs normales cierran el 18.
¿Por qué se cierra? Pues para obligar a los medios a que hablen de SOPA/PIPA. Por si no os habéis fijado, no han salido en ningún medio corporativo tradicional.
El hecho de que menéame cerrase ayudaría a que influya en los medios, ni que sea por que por un día no tiene noticias para plagiar
@ailian me gustaría invitarte al Escèptics al Pub, para ver la otra cara de la moneda.
Hemos hecho charlas sobre transgénicos, homeopatía, energía nuclear... con especialistas en esos temas. Y, la verdad, la ciencia que hay detrás es muy convincente.
@ailian@NazguL2 me refiero a los votos negativos injustificados, en base a dogmas irracionales.
Los transgénicos no son un milagro, son un hecho.
Cada día comes productos transgénicos, te vistes con transgénicos, te medicas con transgénicos, tus billetes son transgénicos, etc.
@Alecto un par de cosas:
- Los "diminutos" no reciben financiación por tu voto, ni por nada. Solo reciben financiación los grandes.
- Si no te gusta ninguno, vota nulo. Así expresas tu opinión, y no sube el número de votos válidos.
- No votes en blanco, pues sube la cantidad de votos válidos: perjudicas a los pequeños, beneficias al bipartidismo
Peliaguda cuestión. Nací en una familia culta y profundamente de izquierdas y anticlerical.
Sin embargo me llevaron a un colegio que aunque era dirigido por religiosos los profesores eran seglares y no adoctrinaban, me llevaron porque era el mejor colegio.
Creo que es necesaria una cierta cultura religiosa para que luego uno mismo haga el trabajo de desprenderse de ella. La cultura nos hace libres o al menos nos da un cierto espejismo de libertad. Pero no se puede ignorar el hecho religioso en la historia y psique humana. Contestaba a preguntas cuando la ciencia aún no podía. Yo tengo mentalidad científica y soy agnóstico con tendencia al ateísmo aunque cuando escucho música religiosa barroca me entran las dudas jeje. Un saludo, interesante aporte el tuyo.
> El segundo salt podría estar incrustado directamente en el código fuente (mala práctica) o tomarse a partir de archivos de configuración
- el salt tiene que ser distinto para cada usuario, o no funciona. Si usas el mismo salt, es contraproducente.
- si tienen acceso a tu db de usuarios puedes asumir que también tienen acceso a la app. El código fuente, o la config, estarán en memoria.
> Seguramente en rendimiento no merece la pena, pero quería plantear el escenario de que el atacante sólo tuviera acceso a una parte del salt.
El salt es algo público, casi por definición. La idea es que el hash y el salt son públicos y conocidos, mientras que el password es secreto y es (casi)imposible de deducir a partir del hash y el salt.
- Desventaja 1: No añade seguridad.
Se asume que alguien que ha accedido a tu base de datos de contraseñas también tiene acceso a esa otra base de datos externa. La dificultad de romper las claves es la misma, por lo que la ventaja 1 desaparece.
Idem para sistemas que calculan otro factor "secreto" a partir de los datos de usuario (base64 del email, md5 de la fecha de creación, etc). Se asume que el código se filtra.
- Desventaja 2: Rendimiento y complejidad.
Si para validar cada usuario tienes que acceder y cruzar datos de varios sitios, el rendimiento empeora. Si usas un slow hash (PBKDF2), ya es bastante lento como para añadir más pasos.
En todo caso, el artículo se centra en cómo mitigar daños cuando la db de usuarios se ha filtrado. Lo que tú propones es cómo evitar que el atacante se haga con los datos, y sobre ese tema da para otro artículo igual de largo.
es.juanelo.net/tiras/Juanelo1572.png
Te equivocas completamente. Los "poderosos" cierran el 23. Las webs normales cierran el 18.
¿Por qué se cierra? Pues para obligar a los medios a que hablen de SOPA/PIPA. Por si no os habéis fijado, no han salido en ningún medio corporativo tradicional.
El hecho de que menéame cerrase ayudaría a que influya en los medios, ni que sea por que por un día no tiene noticias para plagiar
@syrusakbary @gallir
PD: Se escribe "escépticos", se pronuncia igual.
Hemos hecho charlas sobre transgénicos, homeopatía, energía nuclear... con especialistas en esos temas. Y, la verdad, la ciencia que hay detrás es muy convincente.
Estáis todos invitados. Algunos enlaces:
www.esceptics.com
www.facebook.com/esceptics
twitter.com/esceptics
Los transgénicos no son un milagro, son un hecho.
Cada día comes productos transgénicos, te vistes con transgénicos, te medicas con transgénicos, tus billetes son transgénicos, etc.
Infórmate un poco antes de votar negativo...
www.meneame.net/story/productos-naturales-vaya-timo-amigos-tierra-busc
Menéame ya no es lo que era
- Los "diminutos" no reciben financiación por tu voto, ni por nada. Solo reciben financiación los grandes.
- Si no te gusta ninguno, vota nulo. Así expresas tu opinión, y no sube el número de votos válidos.
- No votes en blanco, pues sube la cantidad de votos válidos: perjudicas a los pequeños, beneficias al bipartidismo
En este vídeo se explica bien:
www.youtube.com/watch?v=9xqhbx_DYoI&t=13m5s
¿Te gustó?
Y eso que soy ateo pero amo la belleza...
www.youtube.com/watch?v=CFmERWFrTsA&feature=related
Espero que te guste.
Errare humanum est, perseverare autem diabolicum. jejeje besos
Peliaguda cuestión. Nací en una familia culta y profundamente de izquierdas y anticlerical.
Sin embargo me llevaron a un colegio que aunque era dirigido por religiosos los profesores eran seglares y no adoctrinaban, me llevaron porque era el mejor colegio.
Creo que es necesaria una cierta cultura religiosa para que luego uno mismo haga el trabajo de desprenderse de ella. La cultura nos hace libres o al menos nos da un cierto espejismo de libertad. Pero no se puede ignorar el hecho religioso en la historia y psique humana. Contestaba a preguntas cuando la ciencia aún no podía. Yo tengo mentalidad científica y soy agnóstico con tendencia al ateísmo aunque cuando escucho música religiosa barroca me entran las dudas jeje. Un saludo, interesante aporte el tuyo.
Gracias.
www.meneame.net/story/ganar-gandia-bien-vale-misa#c-14
blogs.tv3.cat/latituds.php?itemid=40408
Aparece @Benjami, gente de Ubuntu.cat, Pirates de Catalunya, Actuable, Avaaz, Aministia, i2Cat, Viquipèdia, Wikileaks, y yo mismo