<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/2.3" -->
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	>
<channel>
	<title>Comments on: Webová aplikace a osobní údaje - updated</title>
	<link>http://blog.jlk.cz/it/webova-aplikace-a-osobni-udaje</link>
	<description>Další z řady infantilních blogísků s nulovou výpovědní hodnotou</description>
	<pubDate>Mon, 06 Sep 2010 06:06:13 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.3</generator>
		<item>
		<title>By: Jakub Lucký</title>
		<link>http://blog.jlk.cz/it/webova-aplikace-a-osobni-udaje#comment-1260</link>
		<dc:creator>Jakub Lucký</dc:creator>
		<pubDate>Sat, 22 Aug 2009 17:04:43 +0000</pubDate>
		<guid>http://blog.jlk.cz/it/webova-aplikace-a-osobni-udaje#comment-1260</guid>
		<description>Wow, díky za připomínky... 

ad md5: nejsem zrovna odborník na hashe, a nevím, jestli sůl vyřeší ten problém s tunely nebo ne... Ale solit je určitě dobrý nápad..

ad email: aha, tak to se stydím, to je Wordpress default a mě to nenapadlo řešit...</description>
		<content:encoded><![CDATA[<p>Wow, díky za připomínky&#8230; </p>
<p>ad md5: nejsem zrovna odborník na hashe, a nevím, jestli sůl vyřeší ten problém s tunely nebo ne&#8230; Ale solit je určitě dobrý nápad..</p>
<p>ad email: aha, tak to se stydím, to je Wordpress default a mě to nenapadlo řešit&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Franta</title>
		<link>http://blog.jlk.cz/it/webova-aplikace-a-osobni-udaje#comment-1242</link>
		<dc:creator>Franta</dc:creator>
		<pubDate>Tue, 18 Aug 2009 12:21:54 +0000</pubDate>
		<guid>http://blog.jlk.cz/it/webova-aplikace-a-osobni-udaje#comment-1242</guid>
		<description>S tou prolomeností hashovacích funkci – MD5 byla prolomena v tom smyslu, že můžeš najít k jednomu čistému textu jiný se stejným hashem. Pokud se tedy používá sůl, není použití téhle funkce až takový problém – na druhou stranu není důvod ji používat (vyšší náročnost výpočtu např. SHA-512 nás asi nevytrhne).

Ad „nevyžadovat zbytečné údaje“ – proč je tady teda e-mailová adresa  u komentáře „required“? No nic, stejně zadávám falešnou (web je pravý).

Ad „SSL alespoň pro login“ – pokud se SSL nepoužívá celou dobu, je možné „ukrást session“ a dostat se k citlivým údajům, nebo je prostě jen odposlouchávat. No, ale pořád je to lepší než nic (když létá vzduchem heslo* v čistém tvaru). V takovém případě je ale dobré, vyžadovat SSL a nové zadání hesla i u stránek s nastavením, kde např. uživatel mění svoji e-mailovou adresu a heslo.

*) BTW: heslo jde hashovat už na straně klienta a zvýšit tak zabezpečení i bez šifrování: http://frantovo.cz/blog/index.php?q=overovani-uzivatelu-na-webu</description>
		<content:encoded><![CDATA[<p>S tou prolomeností hashovacích funkci – MD5 byla prolomena v tom smyslu, že můžeš najít k jednomu čistému textu jiný se stejným hashem. Pokud se tedy používá sůl, není použití téhle funkce až takový problém – na druhou stranu není důvod ji používat (vyšší náročnost výpočtu např. SHA-512 nás asi nevytrhne).</p>
<p>Ad „nevyžadovat zbytečné údaje“ – proč je tady teda e-mailová adresa  u komentáře „required“? No nic, stejně zadávám falešnou (web je pravý).</p>
<p>Ad „SSL alespoň pro login“ – pokud se SSL nepoužívá celou dobu, je možné „ukrást session“ a dostat se k citlivým údajům, nebo je prostě jen odposlouchávat. No, ale pořád je to lepší než nic (když létá vzduchem heslo* v čistém tvaru). V takovém případě je ale dobré, vyžadovat SSL a nové zadání hesla i u stránek s nastavením, kde např. uživatel mění svoji e-mailovou adresu a heslo.</p>
<p>*) BTW: heslo jde hashovat už na straně klienta a zvýšit tak zabezpečení i bez šifrování: <a href="http://frantovo.cz/blog/index.php?q=overovani-uzivatelu-na-webu" rel="nofollow">http://frantovo.cz/blog/index.php?q=overovani-uzivatelu-na-webu</a></p>
]]></content:encoded>
	</item>
</channel>
</rss>
