von SALT+Hash+MD5 zurück auf MD5 Verschlüsselung

In diesem Forum kann man Fragen zur Programmierung stellen, die bei der Entwicklung von Mods für phpBB 3.0.x oder dem Modifizieren des eigenen Forums auftauchen.
Forumsregeln
phpBB 3.0 hat das Ende seiner Lebenszeit überschritten
phpBB 3.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 3.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf die neuste phpBB-Version, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
tausday
Mitglied
Beiträge: 4
Registriert: 14.05.2012 18:21

von SALT+Hash+MD5 zurück auf MD5 Verschlüsselung

Beitrag von tausday »

Hallo zusammen,

aufgrund diverser Probleme mit meiner eigentlichen Seite, die auch einen Login hat und ich nicht möchte, das der User sich doppelt anmelden muss habe ich kurzer Hand auf MD5 Verschlüsselung zurückgerüstet.

Da im Forum oft nach einer solchen Hilfe gesucht wurde aber nie eine Antwort kam, wollte ich dies nun hier kundtun.

Es muss eine einzige function in der includes\function.php geändert werden.
Die Funktion phpbb_hash($password) muss wie folgt geändert werden.

Code: Alles auswählen

function phpbb_hash($password)
{
	return md5($password);
}
Somit wird das Passwort als md5 zurückgegeben und auch ein Passwortwechsel wird im Forum akzeptiert und als MD5 erneut gespeichert!
Benutzeravatar
Pyramide
Ehrenadmin
Beiträge: 12734
Registriert: 19.04.2001 02:00
Wohnort: Meschede

Re: von SALT+Hash+MD5 zurück auf MD5 Verschlüsselung

Beitrag von Pyramide »

Von einer solchen Änderung kann man nur dringend abraten, da reines MD5 für Passwörter inzwischen nicht mehr sicher genug ist.
KB:knigge
tausday
Mitglied
Beiträge: 4
Registriert: 14.05.2012 18:21

Re: von SALT+Hash+MD5 zurück auf MD5 Verschlüsselung

Beitrag von tausday »

@Pyramide

danke für dein Feedback, ist es besser wenn ich die daten in sha512 hashe und dann abspeicher oder würdest du dies auch als unsicher einstufen?
Wenn es so sein sollte klär mich bitte auf.

Die "Verschlüsselung" spielt doch erst eine Rolle, wenn jemand die Tabelle phpbb_user in die Finger bekommen würde oder habe ich da einen Denkfehler?

Vielen Dank schonmal
Benutzeravatar
Pyramide
Ehrenadmin
Beiträge: 12734
Registriert: 19.04.2001 02:00
Wohnort: Meschede

Re: von SALT+Hash+MD5 zurück auf MD5 Verschlüsselung

Beitrag von Pyramide »

Hier ist das Problem und Lösungsansätze ausführlich beschrieben: http://www.heise.de/security/artikel/Pa ... 53931.html
KB:knigge
Gast230305

Re: von SALT+Hash+MD5 zurück auf MD5 Verschlüsselung

Beitrag von Gast230305 »

Ich hätte jetzt eine Allgemeine Frage.
Ich nutze phpBB3 seit 31.März 2012.

Also meine Frage ist jetzt, in was werden denn die Passwörter gespeichert ?
In MD5 oder was anderes ?

Danke schonmal, Sonic
Benutzeravatar
Mahony
Ehemaliges Teammitglied
Beiträge: 12179
Registriert: 17.11.2005 22:33
Wohnort: Ostfildern Kemnat
Kontaktdaten:

Re: von SALT+Hash+MD5 zurück auf MD5 Verschlüsselung

Beitrag von Mahony »

Hallo
Sonic 11 hat geschrieben:Also meine Frage ist jetzt, in was werden denn die Passwörter gespeichert ?
In MD5 oder was anderes ?
Ähm..sieh dir mal die Überschrift in diesem Thema an. Na, kommst du darauf? Ja genau --> MD5+Salt


Grüße: Mahony
Taekwondo in Berlin
Wer fragt, ist ein Narr für fünf Minuten, wer nicht fragt, ist ein Narr für immer.
Gast230305

Re: von SALT+Hash+MD5 zurück auf MD5 Verschlüsselung

Beitrag von Gast230305 »

Hallo,
achso danke.
Gruß Sonic
Antworten

Zurück zu „[3.0.x] Mod Bastelstube“