svn: /phpdoc/sr/trunk/faq/ passwords.xml
[email protected] (Nikola Smolenski) Wed, 03 Aug 2011 03:44:34 +0000
| Newsgroups | php.doc.sr |
|---|---|
| Message-ID | <[email protected]> |
nikola Wed, 03 Aug 2011 03:44:34 +0000
Revision: http://svn.php.net/viewvc?view=revision&revision=314128
Log:
New translation
Changed paths:
A phpdoc/sr/trunk/faq/passwords.xml
svn-diffs-314128.txt
(text/x-diff, 8.7 KB)
Added: phpdoc/sr/trunk/faq/passwords.xml =================================================================== --- phpdoc/sr/trunk/faq/passwords.xml (rev 0) +++ phpdoc/sr/trunk/faq/passwords.xml 2011-08-03 03:44:34 UTC (rev 314128) @@ -0,0 +1,150 @@ +<?xml version="1.0" encoding="utf-8"?> +<!-- $Revision$ --> +<!-- EN-Revision: 313349 Maintainer: nikola Status: ready --> + <chapter xml:id="faq.passwords" xmlns="http://docbook.org/ns/docbook" xmlns:xlink="http://www.w3.org/1999/xlink"> + <title>Безбедно хеширање лозинки</title> + <titleabbrev>Хеширање лозинки</titleabbrev> + + <para> + Овај одељак објашњава разлоге за коришћење функција за хеширање + да би се безбедно смештале лозинке, као и како да се то делотворно ради. + </para> + + <qandaset> + <qandaentry xml:id="faq.passwords.hashing"> + <question> + <para> + Зашто би требало да хеширам лозинке које ми дају корисници моје апликације? + </para> + </question> + <answer> + <para> + Хеширање лозинки је једна од најосновнијих безбедносних претпоставки која + мора бити испуњена кад се прави било која апликација која прихвата лозинке + од корисника. Без хеширања, све лозинке које су смештене у + бази података ваше апликације могу бити украдене ако је база проваљена, и + одмах затим искоришћене да се провали не само у вашу апликацију, већ и у + налоге ваших корисника на другим местима, ако они не користе + јединствене лозинке. + </para> + <para> + Применом алгоритма за хеширање на лозинке ваших корисника пре него што их сместите + у базу података, учинићете скоро немогућим за било ког нападача да + утврди изворну лозинку, док ћете ви још увек бити у могућности да упоредите + хеш са изворном лозинком у будућности. + </para> + <para> + Важно је напоменути, ипак, да их хеширање шифара штити само + од провале у складиште података, али их неће нужно + заштитити од пресретања путем злонамерног кода који је убачен у + саму вашу апликацију. + </para> + </answer> + </qandaentry> + <qandaentry xml:id="faq.passwords.fasthash"> + <question> + <para> + Зашто су уобичајене функције за хеширање као <function>md5</function> и + <function>sha1</function> неподесне за лозинке? + </para> + </question> + <answer> + <para> + Алгоритми за хеширање као што су MD5, SHA1 и SHA256 су осмишљени тако да буду + веома брзи и делотворни. Са савременим поступцима и рачунарском опремом, + постало је просто да се „грубом силом“ од излаза тих алгоритама + установи изворни улаз. + </para> + <para> + Пошто савремени компјутери могу веома брзо да „обрну“ ове + алгоритме за хеширање, многи стручњаци за компјутерску безбедност се снажно залажу + да се они не користе за хеширање лозинки. + </para> + </answer> + </qandaentry> + <qandaentry xml:id="faq.passwords.bestpractice"> + <question> + <para> + Како бих требало да хеширам моје лозинке, кад су уобичајене функције за хеширање + неподесне? + </para> + </question> + <answer> + <para> + Када се хеширају лозинке, две најважније ствари које треба узети у обзир су + трошак израчунавања, и со. Што је већи трошак израчунавања + алгоритма за хеширање, дуже ће трајати налажење његовог улаза грубом силом. + </para> + <para> + Постоје две функције спаковане уз ПХП које могу да изведу + хеширање користећи алгоритам који им се наведе. + </para> + <para> + Прва функција за хеширање је <function>crypt</function>, која у себи + садржи неколико алгоритама за хеширање. Кад користите ову функцију, + загарантовано вам је да је алгоритам који сте изабрали доступан, пошто ПХП + садржи уграђене изведбе сваког подржаног алгоритма, у случају + да један или више њих нису доступни на вашем систему. + </para> + <para> + Друга функција за хеширање је <function>hash</function>, која подржава + много више алгоритама и њихових прерада него <function>crypt</function>, али + не подржава неке алгоритме које <function>crypt</function> подржава. + Проширење Hash је спаковано са ПХП-ом, али се може онемогућити током + компајлирања, тако да није сигурно да ће бити доступно, што за + <function>crypt</function> јесте, пошто је у ПХП језгру. + </para> + <para> + Препорука је да се за хеширање лозинки користи Blowfish, пошто + је он скупљи за израчунавање од MD5 или SHA1, док + се још увек може прилагодити различитим количинама података. + </para> + </answer> + </qandaentry> + <qandaentry xml:id="faq.passwords.salt"> + <question> + <para> + Шта је со? + </para> + </question> + <answer> + <para> + Криптографска со (енг. salt) је податак који је примењен током хеширања + да би се уклонила могућност да се излаз пронађе + у списку унапред израчунатих парова хешева и њихових извора, који се зову и + табеле дуге (енг. rainbow table). + </para> + <para> + Једноставније речено, со је додатни податак који чини + ваше хешеве много тежим за разбијање. На Интернету постоји више + места на којима се могу наћи велики спискови унапред израчунатих хешева, + као и изворни унос за те хешеве. Коришћење соли чини + невероватним или немогућим да се ваш хеш нађе у једном од тих + спискова. + </para> + </answer> + </qandaentry> + </qandaset> + + </chapter> + +<!-- Keep this comment at the end of the file +Local variables: +mode: sgml +sgml-omittag:t +sgml-shorttag:t +sgml-minimize-attributes:nil +sgml-always-quote-attributes:t +sgml-indent-step:1 +sgml-indent-data:t +indent-tabs-mode:nil +sgml-parent-document:nil +sgml-default-dtd-file:"~/.phpdoc/manual.ced" +sgml-exposed-tags:nil +sgml-local-catalogs:nil +sgml-local-ecat-files:nil +End: +vim600: syn=xml fen fdm=syntax fdl=2 si +vim: et tw=78 syn=sgml +vi: ts=1 sw=1 +--> Property changes on: phpdoc/sr/trunk/faq/passwords.xml ___________________________________________________________________ Added: svn:keywords + Revision