بسم الله الرحمن الرحيم
خطأ كبير يقع فيه -بعض المبرمجين- وهو تشفير حقل كلمة المرور فقط
وتكمن المشكلة في كلمة (فقط) أي عندما نحصر التشفير على كلمات المرور لماذا؟؟ تابع معي المثال التالي
افترض ان لدينا مستخدمين:
أحمد وعلي
كلمة المرور الخاصة بأحمد هي (123) وتشفيرها مثلا (ABC)
وكلمة المرور الخاصة بعلي هي (789) وتشفيرها مثلا (XYZ)
لو استطاع علي أن يصل الى قاعدة البيانات وينسخ كلمة المرور المشفرة الخاصة به ويضعها في مكان كلمة المرور المشفرة الخاصة بأحمد
فماذا سيحدث؟
بالطبع يستطيع الاطلاع على بيانات أحمد من خلال الدخول باستخدم اسم المستخدم أحمد ولكمة المرور الخاصة به وهي (789)
وهذه مشكلة وثغرة...
إذا فما هو الحل:
الحل بسيط جدا وهو أن نقوم بتشفير (كلمة المرور بالاضافة الى اسم المستخدم) فيكون الناتج كالتالي:
كلمة المرور الخاصة بأحمد هي (123) وتشفيرها مع اسم المستخدم هو (OXC)
وكلمة المرور الخاصة بعلي هي (789) وتشفيرها مع اسم المستخدم هو (J2Mc)
وحتى لو كانت كلمات المرور متساوية فسوف يختلف التشفير وذلك لاختلاف اسماء المستخدمين
والخلاصة هي أنه علينا عدم الاكتفاء بتشفير كلمة المرور فقط ولكن يجب تشفير اسم المستخدم وكلمة المرور لجعل عملية الاختراق أصعب
أتمنى أن أكون قد أضفت شيء مفيد
محبكم / أبو أنس ...
