Re[4]: GUID в качестве идентификатора сессии
От: dilmah США  
Дата: 10.06.12 22:02
Оценка: +1
.>В некоторых, особо кривых от MS и старых системах, генерация GUID не криптографически стойкая — по нескольким гуидам можно угадать соседние.

это неправильное использование uuid, а не неправильные реализации. uuid не проектировались с защитой от угадывания, и они не должны по хорошему быть реализованы как криптографически случайный набор битов.
Re[5]: GUID в качестве идентификатора сессии
От: Трололоша  
Дата: 11.06.12 04:12
Оценка: +1
Здравствуйте, Kana, Вы писали:

K> Ни хрена себе, спасибо большое. Я даже не думал, что такое возможно.

Вообще то это by design.
Криптографической сложности никто и не собирался гарантировать.
GUID это просто уникальный номер. Он создавался с единственной целью — свести вероятность создания одинаковых значений к минимуму. А то, что они могут быть предсказуемы — про это никто и не парился, для поставленной цели это совершенно параллельно.
Ну и как всегда припёрлись кодерочки_руки_из_жопы и стали его использовать не там, где надо.
А потом поднялся вой: айяйяй, плохой код генерации.
Ну и как уже принято, пришлось авторам кода генерации подтачивать его ещё и под такое вот нетипичное использование
... << RSDN@Home>>
Да, йа зелёный тролль!
Re[15]: GUID в качестве идентификатора сессии
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 14.06.12 08:25
Оценка:
Здравствуйте, Философ, Вы писали:

Ф>По тем же, по которым планируется организовывать мониторинг трафика.

Ф>Если мониторинг оказывается возможным, значит внутри сети возможна работа левого софта. Например, можно ей дать возможность пользоваться её любимыми одноКАЛсниками: дать спец. прогу или новоиспечённый "анонимайзер".

И поэтому, все это является железным поводом оставлять свое приложение уязвимым?

Ф>Если в сети невозможна работа левых программ, доступ в Интернет перекрыт, съёмные носители запрещены, везде стоят антивирусы с включенной проактивной защитой, что или кого атаковывать?


И ты предлагаешь внедрять все это на предприятии на том аргументированном основании, что: "использовал, использую и буду использовать"?

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re[16]: GUID в качестве идентификатора сессии
От: Tanker  
Дата: 15.06.12 14:18
Оценка:
Здравствуйте, kochetkov.vladimir, Вы писали:

KV>И ты предлагаешь внедрять все это на предприятии на том аргументированном основании, что: "использовал, использую и буду использовать"?


У многих кастомеров в ходу поговорка "кто думает про безопасность тот на xxx не работает" и среди них есть даже гиганты от 10к сотрудников.
The animals went in two by two, hurrah, hurrah...
Re[17]: GUID в качестве идентификатора сессии
От: BrainSlug Израиль  
Дата: 15.06.12 14:53
Оценка:
не знаю как щас, но у 1С была такая дырка, там проверка пароля шла по реальному паролю на клиенте, таким образом можно было утащить любой пароль
.
Re[5]: GUID в качестве идентификатора сессии
От: SkyDance Земля  
Дата: 18.06.12 06:59
Оценка:
K> Ни хрена себе, спасибо большое. Я даже не думал, что такое возможно. Гуиды хороши, но генерялки дырявые.

Нормальные генерялки. Концепция GUID не предполагает true random, тем более криптографической стойкости.
Вообще, как по мне, все уже давным-давно украдено до нас. Велосипед изобретать не обязательно, достаточно почитать про сессионные ключи.
Re: GUID в качестве идентификатора сессии
От: Хон Гильдон Россия  
Дата: 21.06.12 15:06
Оценка:
Здравствуйте, Философ, Вы писали:

KV>>03.09.2010 мну писал разработчикам систем парольной аутентификации
Автор: kochetkov.vladimir
Дата: 03.09.10
:


Ф>Про гуид в качестве идентификатора сессии там написано неубедительно.

Ф>Использовал, использую и буду использовать.

А смысл, если есть нормальные генераторы случайных чисел?
Одним из 33 полных кавалеров ордена "За заслуги перед Отечеством" является Геннадий Хазанов.
Re[2]: GUID в качестве идентификатора сессии
От: Философ Ад http://vk.com/id10256428
Дата: 02.07.12 01:09
Оценка:
Здравствуйте, Хон Гильдон, Вы писали:

ХГ>Здравствуйте, Философ, Вы писали:


Ф>>Про гуид в качестве идентификатора сессии там написано неубедительно.

Ф>>Использовал, использую и буду использовать.

ХГ>А смысл, если есть нормальные генераторы случайных чисел?


оно ближе лежит и не надо тянуть всякое слева

кстати, а какие такие генераторы вы имели ввиду
Всё сказанное выше — личное мнение, если не указано обратное.
Re[3]: GUID в качестве идентификатора сессии
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 02.07.12 09:03
Оценка: +1
Здравствуйте, Философ, Вы писали:

Ф>оно ближе лежит и не надо тянуть всякое слева

Ф>кстати, а какие такие генераторы вы имели ввиду

http://msdn.microsoft.com/en-us/library/system.security.cryptography.rngcryptoserviceprovider.aspx

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re[3]: GUID в качестве идентификатора сессии
От: Хон Гильдон Россия  
Дата: 05.07.12 18:13
Оценка:
Здравствуйте, Философ, Вы писали:


ХГ>>А смысл, если есть нормальные генераторы случайных чисел?


Ф>оно ближе лежит и не надо тянуть всякое слева


Ф>кстати, а какие такие генераторы вы имели ввиду


Например, захэшеный вихрь Мерсена.
Одним из 33 полных кавалеров ордена "За заслуги перед Отечеством" является Геннадий Хазанов.
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.