Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Parola nasıl saklanır
Veritabanı sızdı ve saldırgan kullanıcı tablosunu indirdi. Bundan sonrasını parolaların nasıl saklandığı belirler. Düz metin tuttuysan hesaplar aynı dakika düşer. Doğru algoritmayla sakladıysan saldırgan aylarca uğraşır ve güçlü parolaların çoğunu kıramaz.
İlk kural net: düz metin yok. Parolayı şifreleyip saklamak da yanlış yoldur. Şifreleme geri döner ve anahtar çoğunlukla aynı sunucuda durur. Sunucuyu ele geçiren hem kasayı hem anahtarı alır. OWASP açıkça söyler: parola şifrelenmez, modern ve ayarlanabilir bir özet algoritmasıyla özetlenir.
Özetle saklamanın mantığı ilk derstekiyle aynıdır. Kullanıcı giriş yaparken sunucu gelen parolanın özetini hesaplar ve kayıtlı özetle karşılaştırır. Sunucu parolanın kendisini hiç saklamaz.
Burada ikinci tuzak bekler: SHA-256 tek başına yetmez. SHA-256 hızlı çalışsın diye yazıldı ve parola saklamada hız düşmanındır. Tek ekran kartı saniyede milyarlarca SHA-256 hesaplar. Kısa ve yaygın parolalar dakikalar içinde düşer.
KÖTÜ parola -> veritabanı
KÖTÜ aes(parola, K) -> veritabanı (K de aynı sunucuda)
ZAYIF sha256(parola) -> veritabanı (GPU saniyede milyarlarca dener)
DOĞRU argon2id(parola, tuz, bellek=19 MiB, tur=2, paralel=1)
$argon2id$v=19$m=19456,t=2,p=1$<tuz>$<özet>Son satıra dikkat et. Kayıt yalnız özetten ibaret değildir. Algoritmanın adını, sürümünü, bellek (m), tur (t) ve paralellik (p) değerlerini ve tuzu da taşır. Giriş anında kod bu satırı okur ve aynı ayarlarla yeniden hesaplar.