Ole Michaelsen wrote in
news:slrn9rb88j.gm.omic+usenet3@goddard.intra.orange.dk:
> Jesper Stocholm wrote:
>> Jeg har siddet og kigget på noget dokumentation af base64-encoding,
>> hvor det står, at det ofte bruges i forbindelse med afsendelse af
>> passwords etc over usikre netværk - dvs LANs, internet etc.
>>
>> Men er der nogen reel fidus i dette ... "nøglen" er jo kendt af alle ?
>
> Tja, adgangskoderne er trodsalt bedre beskuttet end ved pop3, imap,
> telnet, mv, hvor man direkte kan aflæse adgangskoden.
>
ja ... hvilket netop er min pointe ... men sikkerheden i at anvende base64
er jo ikke bedre end fx ROT13 ... hvis man gerne (som ond bruger) vil have
adgang til passwords etc, så er det jo i dette tilfælde ubehageligt nemt.
> Anvender man "Basic" identifikation i en .htaccess/.htpasswd opsætning
> er det netop Base64 kodning der bruges. Kan naturligvis brydes af
> enhver. Anvendes "Digest" er det svjv MD5 der bruges. Desværre
> understøttes det ikke af alle webbrowsere. Og man er stadig sårbar
> overfor et dictionaryattack, ligesom du heller ikke kender nøglen til
> adgangskoderne i /etc/passwd - men du kan godt bruteforce dem.
>
til gengæld er der jo ikke tale om, at man har adgang til en MD5^1-funktion
.... her skal der jo trods alt arbejdes en del for at opnå adgang til plain-
text passwordet.
> Vil du have din .htpasswd-beskyttede side sikker skal det nok smides
> igennem en gang https.
>
det var nu ikke min hensigt at anvende det til noget ... jeg var blot
usikker på, om der var noget i algoritmen jeg havde misfforstået.
OT:
jeg har læst lidt mere om funktionen nu, og som jeg læser det, så bruges den
også til at lave binære data om til afsendelse i emails etc (eller som
muliggørelse af håndtering af binære data i fx XML-dokumenter) ... dvs den
tager de binære data og laver dem om til en tekst-streng. Men hvorfor tager
man ikke blot grupper af 8bits og anvender den dertil hørende ASCII-værdi ?
BASE64 giver - iflg RFC1521 - en forøgelse på i snit 33% ... hvor mit
forslag ... i hvert fald som jeg på ståennde fod kan vurdere det - giver en
1-1 afbildning.
--
Jesper Stocholm
http://stocholm.dk
ICQ: 13214885
MSN Messenger: jesperstocholm at hotmail dot com