Nano Hash - криптовалюты, майнинг, программирование

Это безопасная реализация mcrypt?

Мое веб-приложение должно подключаться к нескольким FTP-серверам, и я не хочу, чтобы пароли FTP хранились в виде простого текста. Хеширование не вариант, потому что мне нужно двустороннее шифрование.

Вот почему я написал следующий класс на PHP, основываясь на документации mcrypt. Он использует mcrypt для шифрования и дешифрования простого текста. Поле ввода пароля используется как ввод для переменной $password.

Могу ли я считать это шифрование безопасным, если я использую надежный пароль из 50 символов для шифрования текста?

Заранее спасибо.

class Crypto
{
    private $_iv_size, $_iv;

    function __construct()
    {
        $this->_iv_size = mcrypt_get_iv_size(MCRYPT_RIJNDAEL_256, MCRYPT_MODE_CBC);
        $this->_iv = mcrypt_create_iv($this->_iv_size, MCRYPT_RAND);
    }

    function encrypt($plaintext, $password)
    {       
        $key = pack('H*', hash("SHA512", $password, true));
        $plaintext_utf8 = utf8_encode($plaintext);
        $ciphertext = mcrypt_encrypt(MCRYPT_RIJNDAEL_256, $key,
        $plaintext_utf8, MCRYPT_MODE_CBC, $this->_iv);
        $ciphertext = $this->_iv . $ciphertext;
        $ciphertext_base64 = base64_encode($ciphertext);

        return $ciphertext_base64;
    }

    function decrypt($ciphertext_base64, $password)
    {
        $key = pack('H*', hash("SHA512", $password, true));
        $ciphertext_dec = base64_decode($ciphertext_base64);
        $iv_dec = substr($ciphertext_dec, 0, $this->_iv_size);
        $ciphertext_dec = substr($ciphertext_dec, $this->_iv_size);
        $plaintext_utf8_dec = mcrypt_decrypt(MCRYPT_RIJNDAEL_256, $key,
        $ciphertext_dec, MCRYPT_MODE_CBC, $iv_dec);

        return $plaintext_utf8_dec;
    }
}
19.04.2013

Ответы:


1

Да, AFAICS(1) код должен защищать полезную нагрузку.

поскольку вы получаете ключ, используемый для шифрования, из пароля, было бы лучше реализовать это только один раз в вашем коде (даже если это всего одна строка). Но вопиющий WTF заключается в том, что вы через все это заморачиваетесь, чтобы защитить FTP-пароль, который отправляется в открытом виде на FTP-сервер!

1 — невозможно доказать, что код безопасен или не содержит ошибок

19.04.2013
  • Спасибо, я согласен, что невозможно доказать безопасность. Но грубая форсировка потребует времени, не так ли? Эти пароли будут храниться в зашифрованном виде в базе данных. Все FTP-серверы находятся в локальной доверенной сети; пароли не отправляются через Интернет в открытом виде, поэтому мне не нужно бояться атаки MITM. Но я хочу, чтобы пароли надежно хранились на случай, если кто-то получит доступ к базе данных. 19.04.2013
  • Новые материалы

    Кластеризация: более глубокий взгляд
    Кластеризация — это метод обучения без учителя, в котором мы пытаемся найти группы в наборе данных на основе некоторых известных или неизвестных свойств, которые могут существовать. Независимо от..

    Как написать эффективное резюме
    Предложения по дизайну и макету, чтобы представить себя профессионально Вам не позвонили на собеседование после того, как вы несколько раз подали заявку на работу своей мечты? У вас может..

    Частный метод Python: улучшение инкапсуляции и безопасности
    Введение Python — универсальный и мощный язык программирования, известный своей простотой и удобством использования. Одной из ключевых особенностей, отличающих Python от других языков, является..

    Как я автоматизирую тестирование с помощью Jest
    Шутка для победы, когда дело касается автоматизации тестирования Одной очень важной частью разработки программного обеспечения является автоматизация тестирования, поскольку она создает..

    Работа с векторными символическими архитектурами, часть 4 (искусственный интеллект)
    Hyperseed: неконтролируемое обучение с векторными символическими архитектурами (arXiv) Автор: Евгений Осипов , Сачин Кахавала , Диланта Хапутантри , Тимал Кемпития , Дасвин Де Сильва ,..

    Понимание расстояния Вассерштейна: мощная метрика в машинном обучении
    В обширной области машинного обучения часто возникает необходимость сравнивать и измерять различия между распределениями вероятностей. Традиционные метрики расстояния, такие как евклидово..

    Обеспечение масштабируемости LLM: облачный анализ с помощью AWS Fargate и Copilot
    В динамичной области искусственного интеллекта все большее распространение получают модели больших языков (LLM). Они жизненно важны для различных приложений, таких как интеллектуальные..