Md5crypt, een functie om wachtwoorden te versleutelen, is niet meer veilig genoeg, aldus maker Poul-Henning Kamp. Kamp ontwikkelde de functie in 1995, als vervanging voor de oude Unix crypt functie. Md5crypt hasht wachtwoorden en salt op een aantal verschillende manieren, om zo het kraken van de hash te bemoeilijken. Het werd in Freebsd geïntroduceerd en vervolgens ook in andere besturingssystemen opgenomen.
Volgens Kamp biedt zijn creatie geen voldoende bescherming meer voor wachtwoorden. Uit nieuw onderzoek zou blijken dat de hardware inmiddels snel genoeg is om elk met Md5crypt gehasht wachtwoord van 8 karakters binnen een paar dagen te vinden. "Als de auteur van Md5crypt vraag ik iedereen om zo snel als mogelijk een sterkere wachtwoord-versleutelaar te gebruiken."
Advies
Kamp heeft aangegeven dat hij geen nieuwe wachtwoord-versleutelaar gaat ontwikkelen. Wel heeft hij advies voor websites met meer dan 50.000 wachtwoorden. Die zouden een uniek algoritme moeten ontwerpen en configureren, gebaseerd op bestaande hashfuncties zoals SHA2. Daardoor zouden aanvallers per website hun brute force-aanval moeten aanpassen.
Deze posting is gelocked. Reageren is niet meer mogelijk.