Почему хакеры не могут прочитать ваши пароли, даже если взломают сайт: разбор на пальцах
Каждый раз, когда мы регистрируемся на каком-то сайте, мы придумываем пароль. Кажется, что сайт просто записывает его в свою табличку и каждый раз проверяет, правильно ли мы его ввели. Но на самом деле, если бы сайты хранили пароли в обычном текстовом виде, интернет бы давно рухнул, потому что при первом же взломе базы данных хакеры забирали бы миллионы чистых паролей.
Давайте разберем простыми словами, какая математическая магия защищает ваши аккаунты и почему админы нормальных сайтов физически не знают, какой у вас пароль.
1. Мясорубка для текста (Что такое хэширование)
Вместо того чтобы хранить ваш условный пароль «qwerty12345», сайт прогоняет его через специальную математическую функцию. В ИТ это называется хэш-функцией. Представьте себе продвинутую цифровую мясорубку. Вы кидаете туда кусок мяса (ваш пароль), крутите ручку, и на выходе получается однородный фарш, длинная строчка из случайных букв и цифр.
У этой мясорубки есть два железных правила. Во-первых, если вы кинете туда точно такой же пароль, на выходе получится абсолютно такой же фарш. Во-вторых, провернуть эту мясорубку назад невозможно. Глядя на фарш, вы никогда не догадаетесь, какое мясо там было изначально и из каких кусочков оно состояло.
2. Как работает вход на сайт
Когда вы регистрируетесь и пишете свой пароль, сайт берет его, превращает в хэш-фарш и записывает в свою базу данных только этот фарш. Сам ваш пароль сайт тут же навсегда забывает и стирает из памяти.
Когда вы приходите на сайт на следующий день и вводите пароль в окошко входа, скрипт не сравнивает ваш пароль с оригиналом. Он просто берет то, что вы ввели, снова прогоняет через ту же мясорубку хэширования и сравнивает получившийся свежий фарш с тем фаршем, который лежит в базе. Если они совпали, сайт понимает: о, пароль правильный, заходи. При этом ваш чистый пароль нигде не сохраняется ни на секунду.
3. Что видят хакеры при взломе
Если злоумышленники взломают сайт и скачают всю базу данных пользователей, они увидят там просто бесконечные списки случайных символов. Напротив вашего логина будет написано что-то вроде «x89f21aa45...». Войти по этим символам на сайт нельзя, потому что если хакер вставит этот фарш в окошко пароля, сайт снова прогонит его через мясорубку, превратит в еще более дикий фарш, и они не совпадут.
4. Зачем в пароли добавляют соль
Раньше хакеры обходили эту систему хитростью. Они заранее прогоняли через мясорубку миллионы популярных паролей из словарей, делали свои готовые таблицы фарша и просто сравнивали их с украденной базой.
Чтобы защититься от этого, программисты придумали соль. Когда вы регистрируетесь, сайт берет ваш пароль, прибавляет к нему случайный набор символов, который генерируется для каждого пользователя индивидуально (это и есть соль), и только после этого отправляет смесь в мясорубку. В итоге, даже если у двух людей будут абсолютно одинаковые пароли «123456», из-за разной соли фарш в базе данных у них будет совершенно разным, и готовые таблицы хакеров становятся бесполезными.
Я как раз сейчас дорабатываю интерактивный курс по алгоритмам и структурам данных на своей платформе. Мы там учим базу с нуля простым языком, и на практике разбираем, как писать безопасный код, создавать правильные логические условия и понимать синтаксис без унылых лекций.
Если тема безопасности интересна, напишите в комментариях, стоит ли сделать такой же простой разбор про то, как работает двухфакторная аутентификация и почему СМС-коды это на самом деле не самый безопасный способ защиты.
Как на самом деле работает интернет: разбор на пальцах и простых примерах
Мы каждый день открываем сайты, но редко думаем, как именно данные долетают до экрана телефона. Кажется, что все работает чисто по воздуху, но на самом деле интернет это миллионы компьютеров по всему миру, которые соединены обычными проводами.
Вот как устроен этот процесс, если разложить его на простых примерах.
1. Серверы и клиенты
Основа интернета это огромные кабели, проложенные по дну океанов между материками. По ним общаются два типа устройств. Ваш телефон или ноутбук, который запрашивает сайт, называется клиентом. А компьютер, который хранит этот сайт и отдает его вам, называется сервером. Сервер это просто мощный системник без монитора, который стоит в дата-центре и работает без перерывов круглые сутки.
2. Как компьютер находит нужный адрес
Компьютеры не понимают букв, они общаются только цифрами. У каждого сервера в мире есть свой цифровой номер, который называется IP-адрес. Выглядит он примерно так: 192.168.1.1.
Чтобы нам не приходилось учить эти цифры наизусть, придумали систему DNS. Это как телефонная книга в мобилке. Когда вы вбиваете имя сайта, ваш браузер сначала шлет короткий запрос в эту книгу и спрашивает: какой цифровой номер у этого сайта? DNS-сервер присылает цифры, и только тогда ваш компьютер понимает, куда именно по проводам отправлять запрос.
3. Почему данные режутся на пакеты
Вы хотите открыть картинку или видео весом в пару мегабайт. Компьютер не может отправить такой файл одним куском. Если на линии случится хоть микроскопический сбой, весь файл придется пересылать заново, а сеть намертво затормозит для остальных людей.
Поэтому сервер режет картинку на тысячи мелких кусочков, которые называются пакетами. На каждый кусочек вешается виртуальная наклейка: адрес отправителя, адрес получателя и порядковый номер, например кусок номер 45 из 1000.
4. Как пакеты летят по миру
Когда эти кусочки вылетают в провод, они не летят строем друг за другом. На путях стоят промежуточные распределители, это маршрутизаторы или обычные роутеры. Они работают как регулировщики на перекрестках: направляют каждый пакет по самому свободному на этот момент пути.
Если какой-то кабель между городами перегружен или оборван, маршрутизатор отправляет следующие пакеты в обход. В итоге куски вашей одной картинки могут лететь к вам абсолютно разными дорогами через разные страны и регионы.
5. Сборка на вашем устройстве
Из-за разных маршрутов пакеты прилетают в ваш телефон вперемешку. Браузер смотрит на их порядковые номера, расставляет все по местам и склеивает картинку обратно.
Если по дороге один кусочек потерялся в океане, телефон шлет серверу быстрый сигнал: я собрал все, кроме пятидесятого куска, дошли его. Сервер быстро отправляет только этот потерянный пакет, и картинка открывается. Все это занимает доли секунды.
На моей платформе которая дорабатывается сейчас открыты подробные базовые курсы по изучению главных языков программирования. Они полностью бесплатны, там нет унылых видеолекций и все написано вот таким же простым человеческим языком без заумной теории. Материал я выдаю порциями, но внутри каждого урока лежит огромный массив информации с детальным разбором. Вы читаете понятное объяснение синтаксиса и сразу пишете код в интерактивном редакторе.
Если тема сетей вам интересна, напишите в комментариях, стоит ли сделать такой же простой разбор про то, как шифруются данные в интернете, чтобы их никто не мог перехватить
Ответ на пост «Месседжер MAX следит за пользователями VPN? Реверс инжиниринг говорит — да»4
Я удалил МАХ.
Но он каким то образом сидит в телефоне и даже сброс данных не помгг.
Как я это понял(про весну, обострение и т.д.не надо)-
Теперь смартфон делает минискриншоты каждые полминуты.Никакое другое приложение не работает так же.И трафик вырос значительно.
Не то чтобы я боялся спецслужб - я конечно против Путина (пока имею на это право,да?)-но не лезу в разные радикальные движения и чаты .Порнуха? На телефоне неудобно так что нет.
Деловая переписка- может им интересно сколько я недоплатил налогов?Так все 100 процентов , пусть что хотят то и делают с этой информацией.
Что эти твари хотят знать обо мне?
Ответ на пост «Месседжер MAX следит за пользователями VPN? Реверс инжиниринг говорит — да»4
Отвечу новым постом на комментарий автора:
Увы, я знаю много людей, что не имеют возможности уехать по той или иной причине. И, в отличие от многих, я не считаю оставшихся в России повально ватниками и путинистами
И я не только на Пикабу пишу и не только о России. В любой стране если власть покушается на тайну личной жизни или свободу информации - это повод как можно сильнее постараться это вывести на чистую воду
Прям как под копирку ответы представителей США.
- Мы не вмешиваемся в дела суверенных государств, но если там нет свободы слова и тайны личной жизни, то мы вмешаемся.
А теперь давай на чистоту. С какой целью написан пост? Точнее какой эффект в России будет от написанного поста?
Мы и так знаем, что МАХ говно ипаное и его суют гражданам РФ как ложку касторки в детском саду.
Однако как я полагаю, цель поста расшатать возмущения в России, которые и без того уже присутствуют.
Чо заплатили хоть, Иуда?
С одной стороны долпоепы ссутся закрывая информационные каналы и средства связи, боясь потерять власть при кривом менеджменте. С другой стороны другие долпоепы радуются и качают лодку, преследуя свои цели.
Ответ на пост «Месседжер MAX следит за пользователями VPN? Реверс инжиниринг говорит — да»4
Наконец, мы узнали, как правильно расшифровывается МАХ —
˜"государственный шпионский инструмент"



