Elveszett jelszó pótlása új igénylése nélkül

Kimmuriel képe

Sziasztok! Azt szeretném kérdezni, hogy mit, hol és mire kell beállítanom ahhoz a Drupal 5-ben, hogy elfelejtett jelszó esetén ne új jelszót küldjön a rendszer e-mailben, hanem a "régit", vagyis az éppen aktuálisat.

Drupal verzió: 
hosszu.kalman képe

Szia!

A Drupal a jelszót az adatbázisban md5 kódolással tárolja amit nem lehet dekódolni, így nem tudja neked elküldeni.

Miért nem jó ha új jelszót kapsz?

0
0
Kimmuriel képe

Nekem jó lenne, csak a user verte ki a balhét...

0
0
hosszu.kalman képe

Szerintem a user ne verje ki a balhét ha nem tudja megjegyezni a jelszavát :)

0
0
aboros képe

-

0
0

-
clear: both;

aries képe

Használjon OpenID-t.

0
0
Kimmuriel képe

Tárgytalan a dolog, MD5 alapján sikerült visszafejteni.

0
0
Pasqualle képe

erre kivancsi lennek, hogy hogyan csinaltad.

0
0
aboros képe

Kimmuriel képe

A visszafejtés konkrétan nem magából az MD5-ből történik (azért olyat még nem találtak föl tudtommal), csak az alapján kalkulál a program. Rengeteg ilyen van a neten, ami azt csinálja, hogy bekéri a keresett jelszó MD5 kódját, aztán elkezd végigtekerni az ábécén, és minden egyes karakterkombinációnak legenerálja az MD5-jét, és összeveti a keresettel. Ha megvan, akkor leáll, ha nem találja, akkor egy karakterrel hosszabb szóval próbálkozik, és azokból generálja az MD5-öt. Ez így megy tovább egészen addig, amíg a próbajelszó és a keresett jelszó MD5-je meg nem egyezik. Primitív megoldás, és a jelszó hosszától függően nagyon sokáig, akár napokig is eltarthat, mire végez az algoritmus (bár jobb programoknál el lehet menteni az aktuális állapotot és később is lehet folytatni a számolást). Viszont hatékony.

0
0
Pasqualle képe

hany betus jelszo volt, es mennyi ideig tartott megtalalni?

nincs a Drupalban egy plus "salt" (titkos szo) a hash-hez amitol ez a brute-force modszer is kizart annak aki nem ismert a titkos szot? tehat van egy titkos szoadalek ami "megbolonditja" a kodolast, vagy ez nincs Drupalban?

0
0
Kimmuriel képe

Több próbát is végeztem ismert jelszavak MD5-jén, ezek közül néhány eredmény:
- 4 betűs: 421 ms
- 5 betűs: 23 s 125 ms (ha jól emlékszem, kb. 9 millió próbálkozásból megvolt)
- 7 betűs: 51 min 46 s 156 ms
- 8 betűs: legalább 8-10 órát futott, de nem vártam meg végig, mert nagyon leterheli a procit (túl volt már kb. 270 milliárd próbán), és nem volt kedvem tovább tesztelgetni...

Egyébként a számolási időt lerövidítendő be lehet paraméterezni, hogy hány karakter minimum és maximum a jelszó, illetve egyes ismert betűket meg lehet adni a programnak, vagy akár egy beviteli maszkot is (pl.: usernameXXXX2006). Salt támogatás is van rajt'.

0
0
Pasqualle képe

hat ez csunya. Remelem a D7 majd leszoktat errol a szorakozasrol :)
http://drupal.org/node/29706

0
0
Kimmuriel képe

Inkább bosszúság volt, mint szórakozás... Őszintén szólva egy kicsit meglepődtem, hogy az MD5 alapján így vissza lehet következtetni a jelszóra! o_O De azért az MD5-öt is meg kell szerezni valahonnan, és reményeim szerint ezt csak adminként lehet az adatbázisból kipiszkálni. Mindenesetre most egy kicsit paranoid lettem az oldal biztonságát illetően. :(

0
0