Alarmujące wyniki badania bezpieczeństwa haseł w aplikacjach
Alarmujące wyniki badania bezpieczeństwa haseł w aplikacjach
Nowe badanie ujawnia niepokojące praktyki wśród freelancerów, którzy mieli za zadanie stworzyć prostą aplikację do przechowywania haseł użytkowników. Zatrudniono 43 programistów, z których aż 21 zdecydowało się na przechowywanie haseł w plaintext, co jest rażącym naruszeniem zasad bezpieczeństwa.
Wypłata za wykonanie zadania wynosiła do 200 EUR, co mogło wpływać na jakość kodu. Po zgłoszeniu problemu, część z programistów poprawiła swój kod, jednak nadal stosowano niebezpieczne metody, takie jak Base64 czy MD5. Ostateczne wyniki badań są alarmujące:
8 - Base64 10 - MD5 3 - AES 3 - DES 1 - SHA-1 5 - SHA-256 5 - PBKDF2 7 - Bcrypt 1 - HMAC/SHA1Wnioski autorów pracy są jasne: jeśli potrzebujesz, aby coś było napisane bezpiecznie, należy to wyraźnie zaznaczyć w specyfikacji. Co ciekawe, nie stwierdzono znaczącej korelacji pomiędzy grupą studentów a profesjonalnymi programistami w kontekście jakości kodu.
Na podstawie: Źródła








