Algoritmanın C# programlama dili için tanıtımından önce biraz SHA256'den bahsetmek istiyorum. SHA256 hash algoritmalarından bir tanesidir. (Hash algoritmaları ile ilgili detaylı bilgi almak isterseniz buradaki makaleye göz atabilirsiniz) Algoritma sonucunda 256 bit veya 64 hexadecimal şifreli metin üretilir. Hash algoritmasının mantığı gereği üretilen karakter uzunlukları her zaman 64 hexadecimal sayıdır.
C# programlama dilinde SHA256 algoritmasının uygulanabilmesi için SHA256CryptoServiceProvider sınıfından yeni bir nesne üretmek ve bu sınıfın ComputeHash metodunu kullanmak gerekiyor. Bu uygulamanın yapıldığı örnek aşağıda yer almaktadır. Son yaptığımız replace işlemi ise algoritma çıktısındaki "-" karakerini atmak içindir.
C# SHA256 Uygulaması
using System;
using System.Security.Cryptography;
using System.Text;
namespace Laitech.Core.Service.Common.Security
{
public class HashFunctions
{
public static string HashSHA256(string plaintext)
{
using (var sha256provider = new SHA256CryptoServiceProvider())
{
var hash = sha256provider.ComputeHash(Encoding.UTF8.GetBytes(plaintext));
return BitConverter.ToString(hash).Replace("-", "");
}
}
}
}
Anladığım kadarıyla elinde SHA256 ile şifrelenmiş bir şifre var ve bu şifrenin ne olduğunu öğrenmek istiyorsun. Konu hassasiyetinden dolayı kısaca açıklamaya çalışacağım.
YanıtlaSilHash algoritmalarının mantığı şifrelenmiş bir metni geri elde etmemek üzerinedir. Yani algoritma olarak şifrelenmiş bir metni başka bir algoritma kullanarak geri elde edemezsin. Bunun çözümü de mapping table kullanmaktır. Yani karşılaştırma tablosu kullanmaktır. Şifre büyüklüğünü ve ya metin büyüklüğünü tahmin ediyorsan veya en azından hangi aralıkta olabileceğini tahmin ediyorsan işin daha da kolaylaşabilir. Ama yine de günler alabilir...
Not 1: Eğer salt and paper yöntemi kullanılmışsa geri elde etme olasılığı çok düşüktür.
Not 2: Algoritma çıktısı 64 karakterse SHA256 veya HMAC SHA256 algoritması kullanılmış olabilir. Eğer HMAC SHA256 algoritması kullanılmışsa sadece tablolar yetmeyebilir. Aynı zamanda şifreleme zamanı kullanılan şifreyi de bilmen gerekebilir. Yoksa şifreyi çözmen seneler alabilir...
Merhabalar,
YanıtlaSilBir Sorum olcaktı, SHA256 ile şifrelenmiş bir string değeri veritabanına kaydettikten sonra veritabanına erişen biri hash kodunu kopyalayıp login ekranına yapıştırıp girebilirse passwordu şifrelemek ne işe yarar ki?
İlaveten, diyelim ki hangi algoritmayla haslandiğini bilmediğim bir şifre buldum bu şifreyi encode etmek için tüm algoritma tiplerini deneyerek bulamazmıyım?
Teşekkürler.
Birinci sorun için: Login işlemlerinde şifre tekrar hashlenerek kontrol edildiği için veritabanından alınmış hashli şifreyi yazman anlamsız olacaktır. Çünkü bu hashli şifreyi tekrar hashleyip kontrol edecek ve login olmayacak.
Silİkinci sorun için: Hash algoritmaları genelde hangi algoritma ile hashlendiğini bildiğin halde çözülemeyecek şekilde tasarlanır. Tabi ki, bir çok algoritmanın bu anlamda açığı var. Bu yüzden genelde simetrik algoritmalarla birleştirilmiş hash algoritmaları tercih edilmelidir. Örneğin SHA256 yerine HMACSHA256 daha güvenli yöntemlerdir.
Üçüncü sorun Deneyerek bulamaz mıyım: Basit olasılık hesapları yaparsan imkansız olduğunu görebilirsin. Kullanılacak yöntem tüm bit olasılıkları için mapping yapmak olsa da, tüm olasılıkları kaydedebileceğin hafıza teknolojisi şimdilik yok...
Birkaç sitede algoritmalara göre mapping tabloları var. Şansın varsa buradan çözebilirsin...