• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

JWT - szansa na odgadniecie tajnego hasla

Object Storage Arubacloud
0 głosów
289 wizyt
pytanie zadane 24 maja 2019 w Bezpieczeństwo, hacking przez wsnofi Bywalec (2,680 p.)
Jak wiadomo w JWT header i payload nie jest hashowany, hashowany jest podpis wraz z wszystkimi danymi, do podpisu potrzebne jest tajne haslo i ono stanowi calą tajemnice.

 

Zgadujac to haslo bedzie mozna podrobic kazdy podpis i utworzyc token dla kazdego uzytkownika.

Haslo jak rozumiem dla kazdego tokenu jest takie samo, wiec przy obecnej mocy obliczeniowej metoda brute force nie jest prosto zlamac tajnego hasla tokenu, probowac tak długo az bedzie prawidlowy?
komentarz 24 maja 2019 przez NowyUrzydgownig Mądrala (5,090 p.)
Jeżeli twój sekret/klucz jest "silny", wtedy złamanie go brute forcem jest nie wykonalne. Tutaj masz ciekawy artykuł o BF https://crypto.stackexchange.com/questions/1145/how-much-would-it-cost-in-u-s-dollars-to-brute-force-a-256-bit-key-in-a-year/1160#1160.

1 odpowiedź

0 głosów
odpowiedź 24 maja 2019 przez Ehlert Ekspert (212,670 p.)
Hasło typu secret korzystając z HS256 jest do złamania na średnim komputerze w ok godzinę.

https://www.google.com/amp/s/auth0.com/blog/amp/brute-forcing-hs256-is-possible-the-importance-of-using-strong-keys-to-sign-jwts/

Podpisywanie korzystając z RS256 i kluczy nie jest możliwe do złamania w rozsądnym czasie:

https://crypto.stackexchange.com/questions/3043/how-much-computing-resource-is-required-to-brute-force-rsa
komentarz 24 maja 2019 przez NowyUrzydgownig Mądrala (5,090 p.)
W życiu większej głupoty nie słyszałem.
komentarz 24 maja 2019 przez wsnofi Bywalec (2,680 p.)
Z ilu znaków powinien składać się bezpieczny klucz dla RS256, zakładając że mamy słaby server? Bo jak rozumiem im jest on dłuższy tym więcej zajmuje hashowanie i wymaga większej mocy.
komentarz 24 maja 2019 przez Milesq Nałogowiec (32,020 p.)

@NowyUrzydgownig, napisz dlaczego tak uważasz

1
komentarz 24 maja 2019 przez Ehlert Ekspert (212,670 p.)

@NowyUrzydgownig, może poprzesz swoje oburzenie czymś rzeczowym.

Podobne pytania

0 głosów
1 odpowiedź 259 wizyt
0 głosów
1 odpowiedź 408 wizyt
+1 głos
1 odpowiedź 400 wizyt

92,551 zapytań

141,399 odpowiedzi

319,531 komentarzy

61,938 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj.

Akademia Sekuraka

Kolejna edycja największej imprezy hakerskiej w Polsce, czyli Mega Sekurak Hacking Party odbędzie się już 20 maja 2024r. Z tej okazji mamy dla Was kod: pasjamshp - jeżeli wpiszecie go w koszyku, to wówczas otrzymacie 40% zniżki na bilet w wersji standard!

Więcej informacji na temat imprezy znajdziecie tutaj. Dziękujemy ekipie Sekuraka za taką fajną zniżkę dla wszystkich Pasjonatów!

Akademia Sekuraka

Niedawno wystartował dodruk tej świetnej, rozchwytywanej książki (około 940 stron). Mamy dla Was kod: pasja (wpiszcie go w koszyku), dzięki któremu otrzymujemy 10% zniżki - dziękujemy zaprzyjaźnionej ekipie Sekuraka za taki bonus dla Pasjonatów! Książka to pierwszy tom z serii o ITsec, który łagodnie wprowadzi w świat bezpieczeństwa IT każdą osobę - warto, polecamy!

...