Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> [PHP] Formularze, $_POST, szyfrowanie, bezpieczeństwo
Vill
post 26.10.2014, 19:29:50
Post #1





Grupa: Zarejestrowani
Postów: 62
Pomógł: 0
Dołączył: 22.05.2009

Ostrzeżenie: (0%)
-----


Hej smile.gif

Czy dane przesyłane przez formularz postem są szyfrowane? Czy przesyłając hasło (np. formularz do zmiany hasła) można je przesłać postem w niezmienionej formie? Czy powinno się je zaszyfrować javascriptem (np. md5) przed submitem formularza i dopiero zaszyfrowane hasło leci postem na serwer? Jak to się powinno robić?
Go to the top of the page
+Quote Post
tzm
post 26.10.2014, 19:40:06
Post #2





Grupa: Zarejestrowani
Postów: 675
Pomógł: 58
Dołączył: 17.12.2013

Ostrzeżenie: (10%)
X----


Twoja uwaga jest trafna i godna przyjrzenia się sprawy bliżej aczkolwiek już na starcie generuje to kilka problemów.

Ogólnie hasła są szyfrowane dopiero po stronie serwera - przez skrypt php. W przypadku użycia javascriptu w celu szyfrowania hasła co jest moim zdaniem zasadne, co potem robić z tym hasłem? Szyfrować zaszyfrowane już hasło raz jeszcze? Może i tak. Przeszłoby to. Ale co w przypadku gdy ktoś ma wyłączony javascript? Albo w przypadku wykradnięcia hasha? Przecież można go potem podać serwerowi przez co i tak przejdzie autoryzację przez nasz system w php.
Go to the top of the page
+Quote Post
Vill
post 26.10.2014, 19:51:57
Post #3





Grupa: Zarejestrowani
Postów: 62
Pomógł: 0
Dołączył: 22.05.2009

Ostrzeżenie: (0%)
-----


A co jest groźniejsze? Wykradnięcie hasła czy hasha? Z wykradniętym hashem łatwiej się włamać? Ludzie często jaką jedno hasło do wielu serwisów, więc wykradnięcie hasła w niezmienionej formie powoduje, że można się im włamać na wiele kont.
Go to the top of the page
+Quote Post
Boshi
post 26.10.2014, 20:30:23
Post #4





Grupa: Zarejestrowani
Postów: 342
Pomógł: 15
Dołączył: 30.08.2011

Ostrzeżenie: (0%)
-----


Mając hasło po co ci hash? Przecież hash generowany jest na podstawie podanego hasła.

Ten post edytował Boshi 26.10.2014, 20:30:57
Go to the top of the page
+Quote Post
by_ikar
post 26.10.2014, 23:04:56
Post #5





Grupa: Zarejestrowani
Postów: 1 798
Pomógł: 307
Dołączył: 13.05.2009
Skąd: Gubin/Wrocław

Ostrzeżenie: (0%)
-----


Podepnij certyfikat ssl pod swoją domenę i masz każde dane przesyłane w każdy sposób szyfrowane. Jest kilka firm udostępniających nawet sensowne certyfikaty za darmo.
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 14.08.2025 - 10:55