Post
#1
|
|
|
Grupa: Zarejestrowani Postów: 46 Pomógł: 1 Dołączył: 2.08.2009 Ostrzeżenie: (0%)
|
Witam,
Niestety nie znalazłem osobnego działu na tematykę bezpieczeństwa ponad PHP oraz JS, więc umieszczam tutaj - proszę moda o przeniesienie jeżeli widzi lepsze miejsce dla tego tematu. Zagadnienie: bezpieczne logowanie bez użycia SSL (https) Szukałem w Googlach bezpiecznego rozwiązania ale padały same dość... nieprzemyślane rozwiązania. Wśród nich znalazłem ynteligentne takie jak:
Po przemyśleniach wpadłem na rozwiązanie. Fakty: Jak wiadomo, hacker może za pomocą sniffera przechwycić dane przesyłane w obu kierunkach. Istnieje również implementacja - i to nie jedna - MD5() dla Javascriptu. Nie istnieje metoda zabezpieczenia przed atakiem MitM bez użycia HTTPS - poniższe rozwiązanie powinno bronić przed snifferem.
Wady: - MD5 jest dość słabym skrótem - przy odpowiednim nakładzie czasu/pieniędzy jest do złamania (może SHA2 w JS?) - Wymaga Javascriptu po stronie klienta; oczywiście można to wykonać tak, że przy wyłączonym JS to zabezpieczenie nie jest używane - Atak MitM całkowicie pokonuje to "zabezpieczenie" Czy takie rozwiązanie da mocną ochronę przed snifferami, czy coś pomyliłem? Co można jeszcze ulepszyć? Pozdrawiam, aso |
|
|
|
aso824 Bezpieczne logowanie bez SSL 26.06.2013, 21:06:25
Emeszenes Wtam,
również wiele razy zastanawiałem się nad ty... 13.11.2013, 15:43:43 ![]() ![]() |
|
Aktualny czas: 23.12.2025 - 00:45 |