#20 Si no guardas ese 'randomstring' (vaya nombrecito xD) en la bd, ¿Cómo comparas luego que la contraseña es correcta? ¿Si la cadena es aleatoria para cada pw?
#23 Alargar la clave con algo asi... es efectivo hasta que alguien se entere de cual es ese 'alargue'. Luego es como si no existiera.
#25 Si acceden al ftp, pueden ver los scripts y demás que tengas (y de ahi pueden sacar tu usr y pw de la bd). Si la bd tiene permitidas conexiones desde fuera de localhost, te abren el culo.
Si acceden únicamente a la bd, solo pueden copiarse las tablas, todo tu código sigue seguro (quitando vistas y demás de la bd). Pueden ver toda la información que haya en tu bd.
Si los pw de los usuarios estan codificados con md5, verán una tabla en plan:
usr pw
pepe iho283odho83dh3o8de238
jose ocowhejfoijwe0984302j42
... ....
Con lo que no tendrán información de las pw de usuarios, gracias al md5.
#26 Te sorprenderías lo obvios que son muchos passwords de ftps y bds de por ahi (en plan admin-admin, y tal...).
En resumen, parece claro que cuanto más te enreveses, más le costará al juanker putearte, alargar claves, historias aleatorias, passwords largos. Todos parece que sabemos algo de informática, y como tales, todos sabemos que no existe el sistema 100% seguro.
En mi opinión, no merece enrevesarse tanto a menos que el nivel de seguridad requerido por la página sea muy alto (SeiYa, si solo haces las cosas bien... solo follas en noches de luna llena con casa+cama de 2x2, cena con champagne y fresas de postre? yo prefiero pinchar, aunque sea en el asiento de atrás del coche xD).
Ah, y ya que estais, usad SHA-1, que tiene una vulnerabilidad conocida menos que md5 (pese a que nadie vaya a intentar juankearos nunca)
Buf, que troncho, paso de releermelo, que lo borro entero. Vengo del examen y de beberme las típicas birras de después y ando un poco suelto
Buenas noches!!