<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Drošības pamati web-lapās</title>
	<atom:link href="http://webdev.gold.lv/2008/10/drosibas-pamati-web-lapas/feed/" rel="self" type="application/rss+xml" />
	<link>http://webdev.gold.lv/2008/10/drosibas-pamati-web-lapas/</link>
	<description>Dažādi pieraksti par dažādām lietām</description>
	<lastBuildDate>Sun, 21 Mar 2010 16:31:03 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>By: online</title>
		<link>http://webdev.gold.lv/2008/10/drosibas-pamati-web-lapas/comment-page-1/#comment-5828</link>
		<dc:creator>online</dc:creator>
		<pubDate>Sun, 21 Mar 2010 16:31:01 +0000</pubDate>
		<guid isPermaLink="false">http://webdev.gold.lv/?p=7#comment-5828</guid>
		<description>ko es mekleju, paldies</description>
		<content:encoded><![CDATA[<p>ko es mekleju, paldies</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Izvilkums iz Latvijas blogiem II cēliens &#8230; &#171; Datubāzu resurss latviski</title>
		<link>http://webdev.gold.lv/2008/10/drosibas-pamati-web-lapas/comment-page-1/#comment-1084</link>
		<dc:creator>Izvilkums iz Latvijas blogiem II cēliens &#8230; &#171; Datubāzu resurss latviski</dc:creator>
		<pubDate>Tue, 24 Mar 2009 07:18:29 +0000</pubDate>
		<guid isPermaLink="false">http://webdev.gold.lv/?p=7#comment-1084</guid>
		<description>[...] Drošības pamati web lapās; [...]</description>
		<content:encoded><![CDATA[<p>[...] Drošības pamati web lapās; [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: M</title>
		<link>http://webdev.gold.lv/2008/10/drosibas-pamati-web-lapas/comment-page-1/#comment-4</link>
		<dc:creator>M</dc:creator>
		<pubDate>Sat, 25 Oct 2008 17:04:17 +0000</pubDate>
		<guid isPermaLink="false">http://webdev.gold.lv/?p=7#comment-4</guid>
		<description>Bytec, paldies par labojumiem un papildinājumiem. 

KAC, tam pietiek arī ar SQL injekciju, ja izdodās pielietot UNION.</description>
		<content:encoded><![CDATA[<p>Bytec, paldies par labojumiem un papildinājumiem. </p>
<p>KAC, tam pietiek arī ar SQL injekciju, ja izdodās pielietot UNION.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Bytec</title>
		<link>http://webdev.gold.lv/2008/10/drosibas-pamati-web-lapas/comment-page-1/#comment-3</link>
		<dc:creator>Bytec</dc:creator>
		<pubDate>Fri, 24 Oct 2008 16:37:53 +0000</pubDate>
		<guid isPermaLink="false">http://webdev.gold.lv/?p=7#comment-3</guid>
		<description>Atļaušos iebilst par paroļu šifrēšanu un SQL injekcijām!

Vispirms par parolēm.
Cienījamais autors neatšķir šifrēšanu (crypting) no hešošanas (hashing).

Pielietojot atslēgu, šifrētus datus var atjaunot sākotnējā stāvoklī, bet hešotus datus atjaunot sākumstāvoklī ir praktiski neiespējami - var tikai atrast kādu heša sadursmi (collision), bet nav nekādas garantijas, ka ir atrasti sākotnējie dati.

Tātad vēlreiz atgādinu - MD5 algoritms NAV šifrēšanas algoritms! MD5 ir hešošanas algoritms!

Un arī par paroļu sāli autoram nav īstas skaidrības.

Paroļu sāls jēga NAV paroles pagarināšanā.

Paroļu sāls jēga ir aizsargāt pret  tabulācijas (rainbow table) uzbrukumiem, jo uzbrucējam faktiski ir jāzina 2 parametri - paroles hešs un sāls, tikai tad uzbrucējs var piemeklēt paroli, kas summāri ar sāli dod vajadzīgo paroles hešu.

Un nu par SQL injekcijām.

mysql_real_escape_string ir tikai viena maza daļa un tikai MySQL gadījumā.

Lai vispārīgā gadījumā izvairītos no SQL injekcijām ir jāpārbauda pilnīgi VISI lietotāja iesūtītie dati un jānosaka vai tie ir derīgi (data validation &amp; sanitization).

Ceru, ka mani skaidrojumi ir pietiekami skaidri un saprotami.</description>
		<content:encoded><![CDATA[<p>Atļaušos iebilst par paroļu šifrēšanu un SQL injekcijām!</p>
<p>Vispirms par parolēm.<br />
Cienījamais autors neatšķir šifrēšanu (crypting) no hešošanas (hashing).</p>
<p>Pielietojot atslēgu, šifrētus datus var atjaunot sākotnējā stāvoklī, bet hešotus datus atjaunot sākumstāvoklī ir praktiski neiespējami &#8211; var tikai atrast kādu heša sadursmi (collision), bet nav nekādas garantijas, ka ir atrasti sākotnējie dati.</p>
<p>Tātad vēlreiz atgādinu &#8211; MD5 algoritms NAV šifrēšanas algoritms! MD5 ir hešošanas algoritms!</p>
<p>Un arī par paroļu sāli autoram nav īstas skaidrības.</p>
<p>Paroļu sāls jēga NAV paroles pagarināšanā.</p>
<p>Paroļu sāls jēga ir aizsargāt pret  tabulācijas (rainbow table) uzbrukumiem, jo uzbrucējam faktiski ir jāzina 2 parametri &#8211; paroles hešs un sāls, tikai tad uzbrucējs var piemeklēt paroli, kas summāri ar sāli dod vajadzīgo paroles hešu.</p>
<p>Un nu par SQL injekcijām.</p>
<p>mysql_real_escape_string ir tikai viena maza daļa un tikai MySQL gadījumā.</p>
<p>Lai vispārīgā gadījumā izvairītos no SQL injekcijām ir jāpārbauda pilnīgi VISI lietotāja iesūtītie dati un jānosaka vai tie ir derīgi (data validation &amp; sanitization).</p>
<p>Ceru, ka mani skaidrojumi ir pietiekami skaidri un saprotami.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: KAC</title>
		<link>http://webdev.gold.lv/2008/10/drosibas-pamati-web-lapas/comment-page-1/#comment-2</link>
		<dc:creator>KAC</dc:creator>
		<pubDate>Fri, 24 Oct 2008 16:33:49 +0000</pubDate>
		<guid isPermaLink="false">http://webdev.gold.lv/?p=7#comment-2</guid>
		<description>&quot;...jo izmantojot brute-force metodi.. &quot; tam tāpat vajag tiešu pieeju db</description>
		<content:encoded><![CDATA[<p>&#8220;&#8230;jo izmantojot brute-force metodi.. &#8221; tam tāpat vajag tiešu pieeju db</p>
]]></content:encoded>
	</item>
</channel>
</rss>
