Hvad er hashing?
Hashing er en kryptografisk envejsfunktion: En algoritme tager vilkårlige data (et password, en fil, et helt diskbillede) og beregner et fingeraftryk med fast længde, kaldet et hash eller en checksum. Tre egenskaber gør det nyttigt:
- Deterministisk: Samme input giver altid præcis samme hash.
- Lavineeffekt: Ændres én bit i inputtet, ændres hashet totalt.
- Envejs: Hashet kan ikke regnes baglæns til de oprindelige data, og det skal i praksis være umuligt at finde to forskellige input med samme hash (kollisionsresistens).
Standardalgoritmerne i dag er SHA-256 og resten af SHA-2/SHA-3-familien. Bemærk forskellen til kryptering: krypterede data kan låses op igen med nøglen. Et hash kan aldrig "låses op".
Passwords: derfor gemmes de aldrig i klartekst
Et ordentligt system gemmer aldrig jeres password. Det gemmer et hash af det. Ved login hashes det indtastede, og resultatet sammenlignes. Bliver databasen stjålet, står angriberen med fingeraftryk i stedet for kodeord.
Men almindelige hash-algoritmer er for hurtige til passwords: en angriber kan gætte milliarder af kombinationer i sekundet. Derfor bruges dedikerede, bevidst langsomme algoritmer som bcrypt og Argon2, kombineret med et unikt salt pr. bruger, så ens passwords ikke giver ens hashes. OWASP vedligeholder anbefalingerne på området. Som virksomhed er jeres vigtigste bidrag dog stadig MFA, så et lækket password aldrig står alene.
Integritet: fingeraftryk på filer og systemer
Hashing er også den praktiske måde at opdage manipulation: Leverandører offentliggør hash af deres downloads, så I kan verificere, at filen er ægte og uændret. Backupsystemer, EDR-værktøjer og forensics bruger hashes til at genkende kendte filer og kendt malware. Og i en digital signatur er det netop hashet af dokumentet, der signeres: matcher hashet ikke, er dokumentet ændret.
Når hash-algoritmer dør: MD5 og SHA-1
Hash-algoritmer holder ikke evigt. MD5 blev brudt i 2004, og SHA-1 fulgte efter. For begge kan der i dag konstrueres kollisioner: to forskellige filer med samme hash. Det gør dem ubrugelige til signaturer og certifikater, hvor netop kollisionsresistens bærer tilliden. Støder I på systemer, der stadig bruger dem til sikkerhed, er det et fund, der skal udbedres, typisk noget, en penetrationstest eller et sikkerhedstjek fanger.
Sådan hjælper MI Support IT
Vi sørger for, at hashing bruges rigtigt i jeres miljø: moderne algoritmer i certifikater og systemer, korrekt passwordopbevaring i de løsninger, I selv driver, og integritetskontrol i backup og drift, som en del af jeres samlede IT-sikkerhed og vores IT-sikkerhedstjek. Kontakt os, hvis I vil have kigget jeres opsætning efter.