Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> [MySQL][JavaScript][PHP]Bezpieczeństwo logowania/danych logowania, Czy to ma sens bez SSL?
Grandalf00
post
Post #1





Grupa: Zarejestrowani
Postów: 44
Pomógł: 0
Dołączył: 23.01.2016

Ostrzeżenie: (0%)
-----


Witajcie! Siedze sobie dzisiaj już parę godzin i czytam przeróżne strony, opracowania, artykuły itd i zastanawia mnie jedna rzecz. Jaki jest sens wymyślania coraz to lepszych sposobów kodowania haseł itp przechowywanych np w bazie? Przykładowo, jeżeli intruz już dostanie się do bazy, to w gruncie rzeczy portal może rozwalić od razu. Natomiast drugą sprawą i główną tego tematu, to jeżeli nie mamy SSLa to nawet jeśli po stronie serwera zakodujemy hasło przez password_hash(), to przecież i tak nam to nic nie da bo jawnie coś przesyłamy od klienta (nawet zahashowane). Chyba, że są dostępne biblioteki do JS, które obsługują password_hash()?

___

Jedyne uzasadnienie, to chyba to, aby w razie włamania/wyciągnięcia haseł nie dało się ich 'szybko' odczytać(IMG:style_emoticons/default/smile.gif)

Ten post edytował Grandalf00 3.06.2016, 06:14:58
Go to the top of the page
+Quote Post
emstawicki
post
Post #2





Grupa: Zarejestrowani
Postów: 207
Pomógł: 40
Dołączył: 2.06.2016
Skąd: Olsztyn

Ostrzeżenie: (0%)
-----


Jest sens.
Zważ na to, że wiele użytkowników (rzesza) używa jednego hasła do wszystkich usług, z których korzysta. Dodatkowo login, adres mailowy pewnie też jest taki sam. Intruz, który pozyska dane z Twojej bazy i rozszyfruje hasło, bo korzystasz z md5 może sprawdzić czy dane nie pasują do innych serwisów - idąc od portali społecznościowych przez para-banki, usługi mailowe, allegro, konta paypal i inne. Oprócz pieniądza fizycznego liczą się różne rzeczy, które strzegą ludzie swoim loginem i hasłem - mogą być to drogie noże na Steamie, albo doładowane konto w eurogołąbki na nk.

Portal przywrócisz z kopii zapasowej, załatasz lukę, która posłużyła na pobranie danych, ale pomyśl o użytkownikach, którzy mogą słono zapłacić.

To że jakaś strona nie posiada protokołu SSL nie jest jednoznaczne z tym, że dane ktoś przechwyci - zazwyczaj to jest wina konsumenta, który korzysta z niezaufanego połączenia z Internetem (darmowy hotspot, wifi sąsiada bo nie ma hasła).

Ten post edytował emstawicki 3.06.2016, 08:32:24
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
2 Użytkowników czyta ten temat (2 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 22.08.2025 - 13:28