From: | "Mario Gonzalez ( mario__ )" <gonzalemario(at)gmail(dot)com> |
---|---|
To: | "Alejandro Gasca" <agasca(at)yahoo(dot)com>, "Jaime Casanova" <systemguards(at)gmail(dot)com>, "Roberto Pupo" <roberto(dot)pupo(at)gmail(dot)com>, pgsql-es-ayuda(at)postgresql(dot)org |
Subject: | Re: Seguridad en PostgreSQL |
Date: | 2006-11-03 19:01:42 |
Message-ID: | 2065a6cf0611031101v31e4e680k43a598f287e800a2@mail.gmail.com |
Views: | Raw Message | Whole Thread | Download mbox | Resend email |
Thread: | |
Lists: | pgsql-es-ayuda |
On 03/11/06, Alvaro Herrera <alvherre(at)commandprompt(dot)com> wrote:
> Alejandro Gasca escribió:
>
> > Por otro lado, que tanto afecta el descubrimiento de vulnerabilidad que
> > se habla por ahi del md5? digo porque un usuario cuaquiera podria ver
> > los md5 de los passwords, si no se le restrige el select a los
> > catalogos para usuarios... o todo esto es pura paranoia?
>
> No afecta en nada. Si quieres hablar de una amenaza real, estoy
> dispuesto a escuchar la modalidad de ataque que tienes en mente. Si
poder realizar ese tipo de ataque es muy dificil y costoso (en
dinero y en tiempo). Los doctores que lo hicieron se tardaron varios
meses (años quizas) tratando de poder quebrarlo y se hizo en
determinadas circuntancias. Pero claramente no es un bug de PostgreSQL
y hasta donde se, tampoco se va a cambiar.
Como decia Alvaro, si tienes alguna idea o codigo escrito que
permita cambiar el backend de autentificacion, cambiando MD5 por SHA
por ejemplo u otro tipo, creo que estaremos gustosos de leerlo.
> solo tienes una idea vaga de que se usa MD5 y ademas te enteraste que
> MD5 fue "roto" hace algun tiempo atras, eso no es suficiente material
> como para hacer un analisis de amenaza (o analisis de riesgo).
>
--
http://www.advogato.org/person/mgonzalez/
From | Date | Subject | |
---|---|---|---|
Next Message | German Salinas | 2006-11-03 19:18:53 | Re: Necesito ayuda con un modelador de BD para Postgres |
Previous Message | Gunnar Wolf | 2006-11-03 18:52:51 | Re: Seguridad en PostgreSQL |