Как получить пароль(хотя бы хэш) пользователя? #496780


#0 by Dwarrior
Здраствуйте! Это нужно в целях заставить юзеров менять пароли и чтобы пароли не повторялись. Из стандратного инструментария есть только функция записи пароля, но никак не посмотреть. Версия платформы 8.1.
#1 by vde69
вин авторизация чем не устраиват?
#2 by Dwarrior
Хороший вариант, но не суждено уже.
#3 by vde69
религия не позволяет? или пингвины?
#4 by Ksandr
Мое командование сказало, что это брешь в безопасности и "немедленно_убрать_слышать_ничего_не_желаем", а всем нравилось
#5 by vde69
мда... ну и командование у тебя... 1с авторизация - это ДЫРИЩА по сравнению с вин
#6 by MMF
база в серверном варианте?
#7 by Поручик
Вот как раз вин авторизация это и есть ДЫРИЩА в безопасности.
#8 by Dwarrior
нет, файловый вариант. В 1С 7.7 были внешние компоненты, с помощью которых можно было вытащить хэш пароля пользователя. может что-то есть и для 8.1.
#9 by Serg_1960
Если разрешили :) конфу менять - нет проблем. Пароль знать не обязательно. Достаточно встроить в справочник пользователей дату плановой смены пароля и проверку в начале сеанса...
#10 by MMF
я делал для серверного варианта, файловый не интересен. До 8.1.ххх весь поток юзеров и пароли хранились тупо в гаммированном виде, потом уже додумались сделать хеш пароля
#11 by Cube
+1 Есть софтина, которая пароль любого пользователя ИБ показывает...
#12 by Dwarrior
А как в таком случае избежать того случая, когда пользователь менять пароль "111111" на "111111"? У меня как раз 8.1.хх - что за софтина?
#13 by Cube
Ну... Такое писать нельзя, правилами запрещено... В яндексе всё есть :)
#14 by Cube
->
#15 by Dwarrior
- напиши типа что-то *indows, чтобы не гадать:) а внешними компонентами? Языком 1С?
#16 by Serg_1960
Свой диалог смены пароля написать ну ни как нельзя? :)
#17 by Dwarrior
Да нет проблем, но как я узнаю, что новый введенный юзером пароль не равняется текущему?
#18 by Dwarrior
Иными словами, как я узнаю текущий пароль юзера, чтобы с ним сравнить новый?
#19 by Maxus43
только сравнением хэшей
#20 by 1Сукпун
ставишь вин авторизация  ,а потом  при  начале  сеанса  пользователя  свой  диалог  запроса  пароля  , пароли  хранищь в базе  ввиде  хеша .
#21 by Maxus43
в гугле с первого раза нашёл как ломать 1с8, файловый вариант. покажи начальству это в инете и пусть объяснят почему это не дыра, по сравнению с вин авторизацией. Хотя авторизация не причем, это сам файл 1с8цд убогий такой...
#22 by Serg_1960
и А оно мне надо? Я - программист и ничего более. Регулярная смена паролей предусмотрена? Да - остальное меня не касается. PS: Всё остальное - организационные меры рулят. Сменил пароль, написал на листке, листок - в конверт, конверт - в сейф ответственному за безопастность. Фсё.
#23 by Dwarrior
ну как же предусмотрена, когда у Иванова пароль всегда один и тот же? Ну толку в этом механизме, если пароль все равно по сути можно не менять?:)
#24 by Cube
Не знаю. Я просто терпеть не могу смену пароля по расписанию... Когда нужно я и сам поменяю...
#25 by Maxus43
меняй сам, а пользователям бумажки раздавай с паролями, или по почте шли, или голубями... вопрос организационный а не технический имхо
#26 by MMF
по большому счету, пароли в 8-ке вообще не особо нужны... Они только от честных пользователей :-) И регулярная их смена такое же очковтирательство - иллюзия высокой безопасности
#27 by Dwarrior
Как ни странно, но именно "иллюзию" требуется делать и соблюдать. За это платят з/п и наказывают. Парадокс, но так. Че-то мы начали отклоняться от темы:) Значит относительно легких путей решения проблемы не существует?
#28 by Maxus43
мне бы ваши проблемы (с)
#29 by MM
Расскажите, пожалуйста, в чём ненадёжность паролей в клиент-серверной версии, если к SQL доступа нет?
#30 by FIXXXL
а если текущий пароль хранить в открытом виде в базе и с ним сравнивать при запросе о смене по расписанию? в РС можно даже периодику прикрутить и смотреть в динамике :)
#31 by Cube
Архивные копии храните тоже на SQL?
#32 by sash-ml
#33 by sash-ml
она не работает начиная с определенной версии платформы
#34 by vde69
я посмеюсь над тем кто даст доступ юзеру к SQL серверу... а для админов сервера - конечно все просто :)
Тэги:
Ответить:
Комментарии доступны только авторизированным пользователям

В этой группе 1С