USD 78,03 (-0,44) EUR 88,89 (-0,71) Нефть 93,51 (-1,27%)
Вход|Регистрация

В новом сервисе Telegram Passport обнаружена критическая уязвимость

Bankir.ru | 3 августа 2018 г. 9:00 | 170 просмотров

В сервисе для хранения документов и мгновенной аутентификации Telegram Passport обнаружен способ похитить данные пользователей, сообщил разработчик криптографического ПО Virgil Security.

Согласно исследователям из Virgil Security, сервис отправляет в облако зашифрованные пользовательские данные, криптографические ключи, а также хэш от персональных данных, смешанных со случайными байтами. Для хранения Telegram использует алгоритм хеширования SHA-512, который не предназначен для хеш-паролей, сообщает Coinfox .

"Пароль объединяется дважды со случайной солью и помещается в хеш-функцию SHA-512. Сначала кажется, что хорошо, но знаете что? Это 2018 год, и один графический процессор последнего поколения способен проверять примерно 1,5 миллиарда SHA-512 хешей в секунду. Это означает, что десять таких графических процессоров (небольшая ферма для добычи криптовалюты) смогут подобрать 8-символьный пароль из 94-символьного алфавита за 4,7 дня! Это 135 долларов за пароль в худшем случае, используя средние затраты на электроэнергию США для расчета. На практике, однако, это число может составить 5 долларов за пароль или даже меньше, учитывая, что люди не всегда выбирают сложные пароли", - говорится в сообщении Virgil Security.

Ваш комментарий