TGViewer
Kamal Privacy Kamal Privacy @kamalprivacy · 239 subscribers
Post #89 431
Kamal Privacy 🌵 هش یه کاربرد دیگه‌ای داره: ذخیره پسورد! ما اگر پسوردای آدما رو عادی تو فایل ذخیره کنیم، اگر فایل از سیستما/سرورا دزدیده شه خب تبریک :) پسورد همه لو رفت😄 اما هش‌های cryptographic مورد نظر ما، دو ویژگی زیر رو دارن: ۱. هش برگشت‌ناپذیره؛ یعنی اگر هش یک فایل/متن…
دو نکته مهم باقی میمونه:

1⃣🧂 همونطور که در کامنت پست قبل یکی از دوستان اشاره کردن، یکی از راهکارهای یافتن پسورد کاربران بعد از دزدیده‌شدن دیتابیس این هست که بیایم پسوردهای مختلف و رایج رو هی هش کنیم و هی خروجی رو با دیتابیس مقایسه کنیم. (بروت‌فورس) هر وقت یکی شد، پسورد کاربر رو پیدا کردیم. 🍃

اتفاقا فایل‌های بزرگی از هش پسوردهای رایج تو اینترنت آدما گذاشتن که میشه ازشون استفاده کرد برای این کار.🌝

برای جلوگیری از این، ما یه میایم موقع ثبت‌نام برای هر فرد، یک چیز رندوم (مثلا Lbebhxyfvw) به پسوردش (پسورد مثلا ۱۲۳۴) اضافه می‌کنیم و بعد هش می‌کنیم.
hash("1234Lbebhxyfvw")
و توی دیتابیس یه ستون جدید اضافه می‌کنیم:
Username | hash | salt

موقع ورود کاربر، چون سالت رو نداره، سالت رو میفرستیم طرف کاربر. بعد پسورد و سالت رو هش می‌کنیم و میفرستیم سمت سرور و با هش توی سرور مقایسه می‌کنیم.
و
2⃣🐢 ما انواعی از هش داریم. بعضیا خیلی سریعن (برای مقایسه‌های برابری دو فایل/باینری) اما بعضیا به عمد کندن 🦥

برای جلوگیری از تلاش زیاد برای تست پسوردهای مختلف و چک برابری با هش‌های لو رفته (مشابه توضیح مورد 1️⃣)، ما باید هش‌های پسوردمون کند باشن، مموری زیاد ببرن (که نشه براشون دستگاه‌های خاص منظوره ارزون ساخت) و خلاصه هر ویژگی که باعث بشه تست حالات زیاد زمان‌بر⏱، هزینه‌بردار💰 و سخت بشه. می‌خوانیم:
A function that is memory-hard under this definition requires the adversary to use either a lot of working space or a lot of execution time to compute the function. Functions that are memory-hard in this way are not amenable to implementation in special-purpose hardware (ASIC), since the cost to power a unit of memory for a unit of time on an ASIC is the same as the cost on a commodity server. [BALLOON]

خب تبریک 💐. حالا با هش‌های cryptographic عادی برای چک برابری و هش‌های مخصوص پسورد آشنا شدین. چیزی که خیلی از دولوپر ها نمیدونن و میان SHA (هش چک برابری) رو برای پسورد به کار می‌برن 🤦‍♂🤦‍♀. بیشتر از فصل Cryptography کتابم بخونین.🫰
  • 👍 6
  • 🤩 1
More from @kamalprivacy
  1. Oct 9, 2026شما اگر ایمیل برای کسی بفرستین، خب این ایمیل یه جا تو سرورا ذخیره میشه. و خب جایی که ایمیل…
  2. Oct 2, 2026اثبات کنید بین 0 و 1 عدد صحیحی نیست.🫪🫪 خب ما یه قضیه (Well-ordering theorem) داریم که می…
  3. Sep 15, 2026امروزا خبرایی شنیدیم که اطلاعات وی‌پی‌ان JumpJump در حال فروشه. ۳ ماه پیش (پیام ریپلای شده…
  4. Sep 11, 2026در رمزنگاری، ما با نظریه اعداد خیلی کار داریم. یه سوال ساده برای علاقه‌مندی به نظریه اعداد…
  5. Sep 6, 2026گاهی ما می‌خوایم امنیتمون رو خیلی بالا ببریم، به جاش باعث میشیم امنیت بیاد پایین!! ⬇ مثلا…
  6. Aug 25, 2026حتما شرکت کنین🌝
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →