{"id":2360,"date":"2017-09-05T20:04:00","date_gmt":"2017-09-05T18:04:00","guid":{"rendered":"https:\/\/security.sauer.ninja\/?p=2360"},"modified":"2017-09-05T20:04:00","modified_gmt":"2017-09-05T18:04:00","slug":"entschluesselung-von-passwort-hashes-ist-unmoeglich-auch-im-fall-von-sha1-und-md5","status":"publish","type":"post","link":"https:\/\/security.sauer.ninja\/de\/it-sicherheit\/entschluesselung-von-passwort-hashes-ist-unmoeglich-auch-im-fall-von-sha1-und-md5\/","title":{"rendered":"Entschl\u00fcsselung von Passwort-Hashes ist unm\u00f6glich, auch im Fall von sha1 und md5."},"content":{"rendered":"<p>Die Entschl\u00fcsselung von Passwort-Hashes ist unm\u00f6glich. Nicht nur sha1 kann man nicht entschl\u00fcsseln, sogar die noch \u00e4ltere Hashfunktion md5 ist absolut unm\u00f6glich zu entschl\u00fcsseln. Man kann gehashte Passw\u00f6rter erraten und man kann abh\u00e4ngig von Grad der Robustheit einer Hashfunktion\u00a0Kollisionen erzeugen.<\/p>\n<p>Ich verstehe ja, dass man im normalen Sprachgebrauch und in der\u00a0Boulevardpresse diesen Sachverhalt nicht korrekt beschreiben kann. Aber selbst bei heise.de &#8211; der Online- und Offline-Fachpresse im\u00a0professionellem IT-Bereich &#8211; ist man leider nicht in der Lage das korrekt darzustellen:<\/p>\n<blockquote><p>&#8222;Wenn Webseitenbetreiber Passw\u00f6rter von Kunden nicht sicher verwahren, ist der Super-GAU vorprogrammiert. Daran erinnern abermals Sicherheitsforscher, die in \u00fcberschaubarer Zeit Millionen Passw\u00f6rter entschl\u00fcsselt haben.&#8220;<\/p>\n<p>Quelle: https:\/\/www.heise.de\/security\/meldung\/Finger-weg-von-SHA-1-320-Millionen-Passwoerter-geknackt-3822005.html<\/p><\/blockquote>\n<p>Kein Wunder, dass ich bei &#8222;IT Professionals&#8220; immer mal wieder Diskussionen mitbekomme wie:<\/p>\n<blockquote><p>&#8222;Wir haben das base64 verschl\u00fcsselt.&#8220;<\/p>\n<p>&#8222;Die Passw\u00f6rter liegen sha512 verschl\u00fcsselt in der Datenbank.&#8220;<\/p>\n<p>&#8222;Welchen\u00a0Algorithmus verwenden Sie zur Verschl\u00fcsselung?&#8220; &#8211; &#8222;SSL&#8220;<\/p><\/blockquote>\n<p>Korinthenkackerei? Vielleicht. Aber man muss im professionellen Umfeld schon verstehen, was der Unterschied von einer Hash- bzw. Einwegfunktion und einem Verschl\u00fcsselungsalgorithmus ist und welche Verfahren man wann warum anwendet. Passw\u00f6rter verschl\u00fcsseln ist meistens &#8211; bis vielleicht auf Ausnahmen &#8211; eine schlechte Idee. Wenn \u00a0man sie nicht verschl\u00fcsselt, kann man sie auch nicht entschl\u00fcsseln. Nur vielleicht erraten und cracken..<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Entschl\u00fcsselung von Passwort-Hashes ist unm\u00f6glich. Nicht nur sha1 kann man nicht entschl\u00fcsseln, sogar die noch \u00e4ltere Hashfunktion md5 ist absolut unm\u00f6glich zu entschl\u00fcsseln. Man kann gehashte Passw\u00f6rter erraten und man kann abh\u00e4ngig von Grad der Robustheit einer Hashfunktion\u00a0Kollisionen erzeugen. Ich verstehe ja, dass man im normalen Sprachgebrauch und in der\u00a0Boulevardpresse diesen Sachverhalt nicht korrekt &#8230; <span class=\"more\"><a class=\"more-link\" href=\"https:\/\/security.sauer.ninja\/de\/it-sicherheit\/entschluesselung-von-passwort-hashes-ist-unmoeglich-auch-im-fall-von-sha1-und-md5\/\">[Read more&#8230;]<\/a><\/span><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[34],"tags":[],"class_list":{"0":"entry","1":"post","2":"publish","3":"author-psauer","4":"post-2360","6":"format-standard","7":"category-it-sicherheit"},"_links":{"self":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/2360","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/comments?post=2360"}],"version-history":[{"count":11,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/2360\/revisions"}],"predecessor-version":[{"id":2371,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/2360\/revisions\/2371"}],"wp:attachment":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/media?parent=2360"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/categories?post=2360"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/tags?post=2360"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}