Java - ent/verschlüsseln

Status
Nicht offen für weitere Antworten.
J

Julius

Gast
Hallo,
Ich schreiben im Moment für ein Programm die Passwort verschlüsselung, diese werden mit AES verschlüsselt und in verschiedenen Dateien geschrieben.
So weit so gut, aber ich muss dafür immer die selben Schlüssel benutzen, wenn jetzt aber jemand meine *.jar einfach decompiliert kann er diese ja sehen.
Wie kann ich das verhindern?
Kennt irgendwer einen sicheren freeware anti-decompiler?

Danke,
Julius
 

madboy

Top Contributor
Julius hat gesagt.:
So weit so gut, aber ich muss dafür immer die selben Schlüssel benutzen, wenn jetzt aber jemand meine *.jar einfach decompiliert kann er diese ja sehen.
Lass den Benutzer den Schlüssel eingeben.
Julius hat gesagt.:
Wie kann ich das verhindern?
Siehe oben, sonst gar nicht.
Julius hat gesagt.:
Kennt irgendwer einen sicheren freeware anti-decompiler?
Es gibt nur Obfuscatoren, die es für den Menschen schwieriger machen, den dekompilierten Code zu lesen. Unmöglich ist das Auslesen des Schlüssels damit nicht, nur ein wenig schwieriger.

Siehe auch
http://www.java-forum.org/de/viewtopic.php?t=62076
und
http://www.java-forum.org/de/viewtopic.php?t=61985
 

HeRaider

Aktives Mitglied
Das kann man leider nicht verhindern. Man kann es den Leuten jedoch schwerer machen den Code nach dem decompilieren zu verstehen indem man Obfuscatoren einsetzt.
Ich würde da ProGuard empfehlen. Ist sehr zuverlässig und hat bei mir noch nie Probleme verursacht: http://proguard.sourceforge.net/
 

Wildcard

Top Contributor
Bitte keine weiteren Obfuscatoren empfehlen. Aus offensichtlichen Gründen sind die hier nicht zu gebrauchen und ich möchte vermeiden das Julius die Sache missversteht, sich einen Obfuscator besorgt und dann später angibt die Passwörter seien in seinem Programm XY sicher aufgehoben.
 

HeRaider

Aktives Mitglied
Ich hab doch nie behauptet, dass die Passwörter dann sicher sind. Dazu hab ich ja nicht mal was geschrieben.
Die Passwörter werden denke ich mal als Strings im Code vorhanden sein. Das heißt also nur, dass der Code um die Passwörter herum schwer zu lesen ist. Der String an sich bleibt natürlich vollständig erhalten (und das muss er ja auch). Mein Kommentar bezog sich nur auf den "anti-decompiler".
 

Wildcard

Top Contributor
Ich sage auch nicht das du das behauptet hast, ich will bei soetwas sensiblem wie Passwörtern einfach nur Missverständnisse vermeiden. Der Obfuscator wird ja aus genau dem Grund gesucht ein PW zu schützen. Das funktioniert nicht, daher wird wohl auch kein Obfuscator mehr benötigt.
 
M

maki

Gast
diese werden mit AES verschlüsselt und in verschiedenen Dateien geschrieben.
Das ist das Problem.

Sobald du diese "Dateien" welche die Passwörter beinhalten auslieferst, kann so ziemlich jeder Javaentwickler darauf zugreifen.
 

tincup

Bekanntes Mitglied
maki hat gesagt.:
Sobald du diese "Dateien" welche die Passwörter beinhalten auslieferst, kann so ziemlich jeder Javaentwickler darauf zugreifen.

Ich denke er meinte, dass nicht die Passwörter selbst in Dateien geschrieben werden, sondern die verschlüsselten Daten. Das Passwort sitzt hard-coded im Code und das ist das Problem. Das ist schon rein von der Logik her nicht lösbar. Wenn die Java VM das Passwort rauskriegt (durch Laufenlassen des Codes), kann das theoretisch jeder. Sicher wäre wirklich nur die Eingabe durch einen Benutzer.

Eventuell könnte man versuchen, den String im Code auf komplizierteste Art und Weise zusammenzubauen, aber sicher wäre das natürlich immer noch nicht. Hängt dann von der Sensibilität der Daten ab.
 

HeRaider

Aktives Mitglied
tincup hat gesagt.:
Eventuell könnte man versuchen, den String im Code auf komplizierteste Art und Weise zusammenzubauen, aber sicher wäre das natürlich immer noch nicht. Hängt dann von der Sensibilität der Daten ab.
Die Verschlüsselung ist dann immer noch genauso unsicher wie vorher da der Code der dieses Zusammenbauen übernimmt ja auch einsehbar ist.
Sicherer wäre es wohl wenn man das Passwort verschlüsselt extern ablegen könnte (z.B. auf nem Server).
Wenn der User dann das Passwort eingeben sollte wird dieses ebenfalls verschlüsselt und dann mit dem gespeicherten Passwort verglichen.
Man kann zwar immer noch nicht behaupten, dass es absolut sicher ist aber es wäre zumindest sicherer als das Passwort im Code zu verstecken.
 

Xams

Bekanntes Mitglied
Man könnte auch nur den MD5 speichern und den mit dem eingegebenen Passwort vergleichen
 
J

Julius

Gast
Vielen Dank für die vielen Antworten erstmal....

Die Passwörter sind das was in die Dateien geschrieben wird, der Schlüssel für die Datei mit den Passwörtern ist das Problem.

Ich denke es es ist nicht besonders benutzerfreundlich wenn man dem User einen Schlüssel gibt (den er vor dem Passwort eingeben muss), der ungefähr so aus sieht: "8c06da19e61c1497815b56cef46c58b6" ;).

Ich frag mich bloß wie das andere Programme machen die mit Passwörtern arbeiten, die werden die ja auch nicht als String speichern.

Was ist MD5?

Julius
 

Wildcard

Top Contributor
Wenn dein Programm Passwörter speichern und verschlüsseln soll, dann ist das Masterpasswort des Users der Schlüssel zu den gespeicherten Passwörtern.
 
J

Julius

Gast
Okay, MD5 wäre eine Möglichkeit, aber:
Wikipedia hat gesagt.:
Eine andere Angriffsmethode stellen Rainbowtables dar. Hier wird eine sehr große Liste mit MD5-Einträgen erstellt. Diese Liste wird dann mit dem gesuchten Hash verglichen. So ist es sehr einfach, Passwörter, die als MD5 gespeichert sind, zu entschlüsseln. Ab einer bestimmten Länge des Passwortes ist diese Attacke allerdings nicht mehr möglich, da die Berechnung solcher Listen enorm zeitintensiv ist und sehr viel Speicherplatz benötigt. Es gibt allerdings fertige Listen, die bis zu einer Länge von 8 Zeichen gehen, dabei werden Klein- und Großbuchstaben, sowie Zahlen verwendet.

sieht nicht so sicher aus... aber ich denke die Idee geht in die richtige Richtung

Vielen Dank,
Julius
 
J

Julius

Gast
Wildcard hat gesagt.:
Wenn dein Programm Passwörter speichern und verschlüsseln soll, dann ist das Masterpasswort des Users der Schlüssel zu den gespeicherten Passwörtern.

Es verschlüsselt aber keine Passwörter sondern es bracht ein Passwort um geöffnet zu werden....

Julius
 
G

Guest

Gast
Julius hat gesagt.:
Okay, MD5 wäre eine Möglichkeit, aber:
Wikipedia hat gesagt.:
Eine andere Angriffsmethode stellen Rainbowtables dar. Hier wird eine sehr große Liste mit MD5-Einträgen erstellt. Diese Liste wird dann mit dem gesuchten Hash verglichen. So ist es sehr einfach, Passwörter, die als MD5 gespeichert sind, zu entschlüsseln. Ab einer bestimmten Länge des Passwortes ist diese Attacke allerdings nicht mehr möglich, da die Berechnung solcher Listen enorm zeitintensiv ist und sehr viel Speicherplatz benötigt. Es gibt allerdings fertige Listen, die bis zu einer Länge von 8 Zeichen gehen, dabei werden Klein- und Großbuchstaben, sowie Zahlen verwendet.

sieht nicht so sicher aus... aber ich denke die Idee geht in die richtige Richtung

Vielen Dank,
Julius

Benutze einen Salt. Dann ist das mit den Rainbowtables nicht so schlimm
 

Wildcard

Top Contributor
Julius hat gesagt.:
Es verschlüsselt aber keine Passwörter sondern es bracht ein Passwort um geöffnet zu werden....
Dann lass den User eins eingeben und gut, ich verstehe das Problem nicht. Dein Programm muss das Passwort dazu ja nicht kennen.
 

Julius

Mitglied
Und wie funktioniert ein Salt?
Ich muss zugeben das ich den Wikipedia artikel nicht ganz verstehe...

[Okay, wie mein Programm funktioniert:
1. User macht Passwort
2. Passwort wird verschlüsselt und gespeichert
3. User nutzt das Programm....
4. schließt Programm
5. User will Programm wieder öffnen
6. Passwort wird aus Datei eingelesen und decrypted
7. Passwort wird abgefragt
8. User gibt Passwort falsch oder richtig ein
9. Passwörter werdeb verglichen
10. Wenn positiv kann User Programm wieder benutzen]



Vielen Dank,
Julius
 

Wildcard

Top Contributor
Wenn du mit dem Passwort Daten verschlüsseln willst brauchst du weder einen Hash noch musst du dir das Passwort speichern.
Du kannst die verschlüsselte Datei einfach mit einer Prüfsumme versehen. Wenn die Prüfsumme mit dem angegebenen Passwort zu den entschlüsselten Daten passt, war das Passwort richtig.
Wenn es nur um das Passwort geht, kannst du dir einen salted hash speichern.
 

Wildcard

Top Contributor
In dem du erneut einen salted hash von der Eingabe generierst und mit dem gespeicherten Wert vergleichst.
 

Julius

Mitglied
Gibt es in java eine Klasse mit der ich einen Salted Hash mache? - Ja Message Digest
Wird zu dem Hash das Salz hinzugefügt oder zu dem String(in diesem Fall das Passwort)? - Zu dem Message Digest Object
Ist das "Salz" zufall? - Nein
Ist das "Salz" ein String, oder int oder byte[] oder....? - String
...?????
Vlt. hat ja jemand ein Beispiel (oder eine gute Seite)...? - Hier

Okay alles selbst beantwortet außer... was nehme ich als Salt/Salz am besten, was nicht standart (wie e-mail, name ...) ist??
Und unterstützt Java SHA256?


Vielen Dank
Julius
 
Status
Nicht offen für weitere Antworten.
Ähnliche Java Themen
  Titel Forum Antworten Datum
vandread Daten verschlüsseln mit Java oder Datenbank Allgemeine Java-Themen 15
R Java Dateien "verschlüsseln" Allgemeine Java-Themen 2
T In Java String sicher verschlüsseln Allgemeine Java-Themen 6
B In Java verschlüsseln - mit C# entschlüsseln Allgemeine Java-Themen 7
OnDemand Java Deployment Vaadin Allgemeine Java-Themen 3
D Hat Java eine Library um JavaScript auszuwerten? Allgemeine Java-Themen 2
Zrebna Wieso sind eigentlich JUnit-Tests in src/test/java platziert - nur Konvention? Allgemeine Java-Themen 7
N LlaMA, KI, java-llama.cpp Allgemeine Java-Themen 39
V Java-Codierungsherausforderung: Navigieren durch die Macken der Datumsmanipulation Allgemeine Java-Themen 2
E Output Fehler (Java-Programm Kuchen) Allgemeine Java-Themen 11
M java: unexpected type Allgemeine Java-Themen 2
harrytut Java Input/Output Tests Junit Allgemeine Java-Themen 3
B Java Discord bot auf ein Root Server? Allgemeine Java-Themen 1
BetziTheRealOne Java PKIX path building failed as non Admin Allgemeine Java-Themen 15
D Linux, Java-Version wird nicht erkannt bzw. welche Einstellung fehlt noch? Allgemeine Java-Themen 19
KonradN Java 21 Release Allgemeine Java-Themen 5
V Umgang mit fehlenden Daten in einer Java-Datenanalyseanwendung Allgemeine Java-Themen 5
P Fehler: Hauptklasse Main konnte nicht gefunden oder geladen werden Ursache: java.lang.ClassNotFoundException: Main Allgemeine Java-Themen 24
K Java Anwendung machen Anleitung Allgemeine Java-Themen 5
G java.io.listFiles() Allgemeine Java-Themen 3
8u3631984 Frage zu Java Streams min / max Allgemeine Java-Themen 17
S Java Programm lässt sich vom USB-Stick starten, aber nicht von HDD Allgemeine Java-Themen 16
K Java-Projekt Allgemeine Java-Themen 11
K Java-Projekt Allgemeine Java-Themen 0
ruutaiokwu Welcher Browser unterstützt heutzutage noch Java Applets? Allgemeine Java-Themen 5
Jose05 Java-Klasse im extra cmd-Fenster ausführen Allgemeine Java-Themen 3
rode45e Java Threads Allgemeine Java-Themen 4
G java.io.listFiles() Allgemeine Java-Themen 2
N Java Dynamic Proxy Allgemeine Java-Themen 3
N Leichte Java Gegner Ki Allgemeine Java-Themen 10
A Java modul Problem Allgemeine Java-Themen 4
Thomasneuling Java Jar datei erstellen, von Projekt, dass auch Javafx Dateien, FXML Dateien und CSS Dateien, sowie Bilder enthält? Allgemeine Java-Themen 14
V Funktionale Schnittstelle in Java Allgemeine Java-Themen 3
OnDemand Java String in Hashmap als Key NULL Allgemeine Java-Themen 27
urmelausdemeis Exception in thread "main" java.lang.Error: Unresolved compilation problem: Allgemeine Java-Themen 7
berserkerdq2 Wenn ich bei Intelij javafx mit maven importieren will, muss ich das in die pom.xml reintun, aber warum noch in module-info.java? Allgemeine Java-Themen 3
KonradN Java 20 am 21. März Allgemeine Java-Themen 1
O Java Website Stock Bot Allgemeine Java-Themen 3
J Front-/Backend in Java Allgemeine Java-Themen 14
doopexxx JAVA Google Webcrawler Allgemeine Java-Themen 1
J JavaScript innerhalb eines Java Projekts ausführen Allgemeine Java-Themen 2
A Java Programm erstellen hilfe Allgemeine Java-Themen 10
G java.lang.NoClassDefFoundError: org/aspectj/lang/Signature Allgemeine Java-Themen 2
lalex1491 Java Aktienkurse nachfragen Allgemeine Java-Themen 4
J Class to link Java Allgemeine Java-Themen 4
V Wie funktioniert das Schlüsselwort "final" von Java? Allgemeine Java-Themen 19
mrStudent Inferenz JAVA Allgemeine Java-Themen 6
U URI Rechner (Java Script) Allgemeine Java-Themen 7
TheSkyRider Java Geburtsdatum Textfeld Allgemeine Java-Themen 7
mihe7 Java 19 JavaDocs: Browserintegration Allgemeine Java-Themen 0
Encera Gleichzeitiges Ausführen und verbinden von 2 Java-Klassen über die Eingabeaufforderung und Eclipse Allgemeine Java-Themen 21
H Java Rechner Programmierung der Mathematik Allgemeine Java-Themen 33
Lennox Schinkel Java Kara Auf einen Java Host laufen lassen Allgemeine Java-Themen 17
C Fußnoten von DocX mit Java Allgemeine Java-Themen 2
C Fußnoten in DocX mit Java Allgemeine Java-Themen 1
M Aussagenlogik in Java Programmieren Allgemeine Java-Themen 22
B Per Java Word Dokument schreiben? Allgemeine Java-Themen 8
krgewb Java-Bibliothek für ONVIF Allgemeine Java-Themen 1
KonradN Oracle übergibt (Java Teile der) GraalVM Community Edition an OpenJDK Community Allgemeine Java-Themen 2
Momo16 Brauche Hilfe - Java Projekt kann nicht erstellt werden Allgemeine Java-Themen 12
B Java mit command line und jars benutzen? Allgemeine Java-Themen 18
M Java Überprüfen ob .exe-Datei bereits ausgeführt wird Allgemeine Java-Themen 2
B HTTP Allgemeine Fragen über Suchmaschine nutzen mit Java Allgemeine Java-Themen 20
Mick P. F. Wie kriege ich die Fehlermeldung "java: symbol lookup error: ..." weg? Allgemeine Java-Themen 11
K Nachhilfe Java Allgemeine Java-Themen 11
KonradN Java 19 Allgemeine Java-Themen 11
F IDEA IntelliJ Java Songliste erstellen Allgemeine Java-Themen 6
TheSepp Java bestimmtes Array auf den Wert 0 setzen Allgemeine Java-Themen 32
B Java Reflection Probleme beim wehcselseitigen Referenzieren zweier Klassen/Objekte Allgemeine Java-Themen 14
Sachinbhatt Sind alle Methoden in Java implizit virtuell Allgemeine Java-Themen 2
E Java und integrierte Grafikkarten Allgemeine Java-Themen 18
Sachinbhatt Wie wird die Typumwandlung bei Mehrfachvererbung in Java implementiert? Allgemeine Java-Themen 3
Peterw73 Hilfe bei Java gesucht Allgemeine Java-Themen 3
A Java unter Win 10 Allgemeine Java-Themen 1
B Woher kommen die Bildschirmkoordinaten beim java Robot? Allgemeine Java-Themen 14
P9cman java.Lang Klassen fehlen in JRE System Library Allgemeine Java-Themen 1
T Java Robot Class - Bot Allgemeine Java-Themen 3
E Wie Java Heap Space vergrößern? Allgemeine Java-Themen 3
B Java Programm auf virutellem Desktop laufen lassen? Allgemeine Java-Themen 1
D VBA Code mit Java ausführen möglich? Allgemeine Java-Themen 10
berserkerdq2 Threads, wie genau läuft das in Java ab? (Ich kann Threads erstellen und nutzen, nur das Verständnis) Allgemeine Java-Themen 6
izoards Java Home Pfad unabhängig von der Version Allgemeine Java-Themen 7
N JAVA-Code mit Grafikfenster zeichnet in Windows, aber nicht Mac. Allgemeine Java-Themen 4
L Java überprüfen lassen, ob sich ein gegebener Pfad / das Programm an sich auf einer CD oder Festplatte befindet Allgemeine Java-Themen 14
KonradN CVE-2022-21449: Fehler in Java bei Signaturprüfung Allgemeine Java-Themen 20
berserkerdq2 Java sql Allgemeine Java-Themen 15
JordenJost Unverständlicher Java code? Allgemeine Java-Themen 21
LimDul XSD To Java - Überschreiben von Assoziationen Allgemeine Java-Themen 1
Aartiyadav Comparisons and Swapa in Bubble-sort Java Allgemeine Java-Themen 6
KonradN Java 18 Allgemeine Java-Themen 8
N Statistische Auswertung von Logfiles (Einlesen, auswerten und grafische Aufbereitung von logfiles) mit Java Allgemeine Java-Themen 9
ME2002 Fragen aus einer Java Klausur Allgemeine Java-Themen 67
Z Mit Java 8+ Streams Zeilen nummern zu Zeilen hinzufügen Allgemeine Java-Themen 17
M Verständnisfrage java.util.TimerTask Allgemeine Java-Themen 2
V Hilfe mit Java Code Allgemeine Java-Themen 4
S Processing Java Code verstehen Allgemeine Java-Themen 4
O Newton Algorithmus Java Allgemeine Java-Themen 1
P Java Quellen finden Allgemeine Java-Themen 3
M Java Analyse/ SWOT-Analyse Allgemeine Java-Themen 13
J c Programm läuft nicht in compilierter Version des Java Projektes Allgemeine Java-Themen 7

Ähnliche Java Themen

Neue Themen


Oben