Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> Szyfrowanie hasel i ich sprawdzanie.
hamlecik
post 31.07.2003, 23:16:46
Post #1





Grupa: Zarejestrowani
Postów: 79
Pomógł: 0
Dołączył: 31.07.2003

Ostrzeżenie: (0%)
-----


Witam wszystkich,
mam problem, z ktorym borykam sie od dluzszego czasu. Zrobilem sobie skrypt logowania oparty na MySQL oraz sesjach. Aby zwiekszyc jego bezpieczenstwo chce jeszcze szyfrowac hasla. Problem w tym, ze nie wiem jak zaszyfrowane haslo metoda np

[php:1:44fbd45ce3]
md5(haslo)
[/php:1:44fbd45ce3]

, ktore wedruje do bazy danych
sprawdzic czy jest identyczne z haslem podanym w formularzu.
Moze mi ktos podsunac jakies sugestie?
Pozdrawiam i dzieki.
Go to the top of the page
+Quote Post
KaMeLeOn
post 31.07.2003, 23:20:18
Post #2





Grupa: Zarejestrowani
Postów: 680
Pomógł: 0
Dołączył: 1.10.2002
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


Zaszyfruj hasło podane w formularzu i porównaj z gotowym w bazie danych...


--------------------
"Czerp z innych, ale nie kopiuj ich. Bądź sobą." Michel Quoist
Go to the top of the page
+Quote Post
hamlecik
post 31.07.2003, 23:26:38
Post #3





Grupa: Zarejestrowani
Postów: 79
Pomógł: 0
Dołączył: 31.07.2003

Ostrzeżenie: (0%)
-----


no wlasnie taki mam plan. tylko nie wiem jak je porownac.
Go to the top of the page
+Quote Post
KaMeLeOn
post 31.07.2003, 23:31:27
Post #4





Grupa: Zarejestrowani
Postów: 680
Pomógł: 0
Dołączył: 1.10.2002
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


[php:1:057a1bec73]<?php
if( md5($_POST['haslo_z formularza']) == $haslo_wybrane_z_bazy )
{
echo 'All OK';
}
?>[/php:1:057a1bec73]


--------------------
"Czerp z innych, ale nie kopiuj ich. Bądź sobą." Michel Quoist
Go to the top of the page
+Quote Post
hamlecik
post 31.07.2003, 23:36:41
Post #5





Grupa: Zarejestrowani
Postów: 79
Pomógł: 0
Dołączył: 31.07.2003

Ostrzeżenie: (0%)
-----


kurcze ale to bylo banalne. dzieki za tak szybka pomoc. czy takie logowanie (mysql, sesje, taki system szyfrowania jak wyzej) jest w miare bezpieczne?
Go to the top of the page
+Quote Post
KaMeLeOn
post 31.07.2003, 23:37:53
Post #6





Grupa: Zarejestrowani
Postów: 680
Pomógł: 0
Dołączył: 1.10.2002
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


Dobrze przemyślane jest jak najbardziej bezpieczne...


--------------------
"Czerp z innych, ale nie kopiuj ich. Bądź sobą." Michel Quoist
Go to the top of the page
+Quote Post
hamlecik
post 31.07.2003, 23:45:17
Post #7





Grupa: Zarejestrowani
Postów: 79
Pomógł: 0
Dołączył: 31.07.2003

Ostrzeżenie: (0%)
-----


kurcze znowu sie wkrecilem w to php. daje takie mozliwosci, a jaka radocha jak cos napiszesz ladnego biggrin.gif
Go to the top of the page
+Quote Post
kliszaq
post 14.09.2003, 20:02:29
Post #8





Grupa: Zarejestrowani
Postów: 48
Pomógł: 0
Dołączył: 11.09.2003
Skąd: Giżycko/Wawa

Ostrzeżenie: (0%)
-----


spoko, ale czy istnieje mozlwosc rozqmania z md5 na "polski"?
bo np.: zakoduje md5 i czy jest mozliwe, zzebym to odszyfrowal?
czy ktos podpowie cos o mcrypt?


--------------------
WWJD?
GG 4004548
Go to the top of the page
+Quote Post
delorian
post 14.09.2003, 20:11:48
Post #9





Grupa: Zarejestrowani
Postów: 40
Pomógł: 0
Dołączył: 23.08.2003
Skąd: Olsztyn, Polska

Ostrzeżenie: (0%)
-----


md5 nie jest szyfrowaniem tylko kodowaniem (hashowaniem), tzn. że nie da się go odkodować, gdyż z Twojego ciągu znaków jest wyliczana pewna powiedzmy suma kontrolna, jedna i niepowtarzalna dla każdego ciągu znaków. Z tej sumy kontrolnej nie istnieje algorytm wsteczny, więc swojego ciągu już nie odzyskasz. Obecnie dla md5 jedyna możliwość złamania to tylko poprzez słownik lub pełen przegląd, ale to tylko wtedy kiedy ktoś np. jako hasła używa swojego imienia, albo imienia swojego kota. biggrin.gif

O mcrypt możesz sobie poczytać na http://php.net/mcrypt lub http://mcrypt.hellug.gr/ - mcrypt umożliwia szyfrowanie.


--------------------
I've dropped something... oh my god, it's a database!!!
Go to the top of the page
+Quote Post
kliszaq
post 14.09.2003, 20:18:04
Post #10





Grupa: Zarejestrowani
Postów: 48
Pomógł: 0
Dołączył: 11.09.2003
Skąd: Giżycko/Wawa

Ostrzeżenie: (0%)
-----


i ostatnie pytanko w tej kwestii: czy do mcryptu trzeba jakies dodatkowe biblioteki ? I czy standardowo serwery maja te biblioteki?
Aha i czy jest jakas darmowa dystrybucja certyfikatu ssl?


--------------------
WWJD?
GG 4004548
Go to the top of the page
+Quote Post
adwol
post 14.09.2003, 21:34:03
Post #11





Grupa: Zarejestrowani
Postów: 691
Pomógł: 0
Dołączył: 6.08.2003

Ostrzeżenie: (0%)
-----


Cytat
i ostatnie pytanko w tej kwestii: czy do mcryptu trzeba jakies dodatkowe biblioteki ?

mcrypt to właśnie jest biblioteka. Jak masz do niej wsparcie w PHPie to znaczy że musi być zainstalowana.
Cytat
I czy standardowo serwery maja te biblioteki?

Zapytaj administratora to będziesz miał konkretną i pewną odpowiedź.
Cytat
Aha i czy jest jakas darmowa dystrybucja certyfikatu ssl?

A co to jest ,,dystrybucja certyfikatu ssl''? Chodzi Ci o to, czy ktoś za darmo wystawia certyfikaty?
Go to the top of the page
+Quote Post
kliszaq
post 14.09.2003, 21:39:57
Post #12





Grupa: Zarejestrowani
Postów: 48
Pomógł: 0
Dołączył: 11.09.2003
Skąd: Giżycko/Wawa

Ostrzeżenie: (0%)
-----


no wlasnie, a tak w ogole to ja za bardzo nie wiem jak to dziala.... moze jakies informacje (ogolnie)? 8)


--------------------
WWJD?
GG 4004548
Go to the top of the page
+Quote Post
adwol
post 14.09.2003, 21:48:50
Post #13





Grupa: Zarejestrowani
Postów: 691
Pomógł: 0
Dołączył: 6.08.2003

Ostrzeżenie: (0%)
-----


Cytat
no wlasnie, a tak w ogole to ja za bardzo nie wiem jak to dziala.... moze jakies informacje (ogolnie)? 8)

Co jak działa? MD5, mcrypt, SSL czy certyfikaty?
Go to the top of the page
+Quote Post
kliszaq
post 14.09.2003, 21:51:32
Post #14





Grupa: Zarejestrowani
Postów: 48
Pomógł: 0
Dołączył: 11.09.2003
Skąd: Giżycko/Wawa

Ostrzeżenie: (0%)
-----


chdzi mi oczywiscie o te certyfikaty biggrin.gif


--------------------
WWJD?
GG 4004548
Go to the top of the page
+Quote Post
delorian
post 14.09.2003, 22:51:17
Post #15





Grupa: Zarejestrowani
Postów: 40
Pomógł: 0
Dołączył: 23.08.2003
Skąd: Olsztyn, Polska

Ostrzeżenie: (0%)
-----


Przeczytaj sobie np. http://www.openssl.org oraz http://www.modssl.org

Za certyfikaty się płaci i to kupe kasy rocznie, możesz sobie stworzyć własny (jak znasz admina) - który będzie dawał jako takie bezpieczeństwo, ale darmowy certyfikat nie będzie miał poręczenia od CA. Radze najpierw wpisać w Google SSL, ceftyfikaty, tam jest tego mnóstwo.


--------------------
I've dropped something... oh my god, it's a database!!!
Go to the top of the page
+Quote Post
adwol
post 14.09.2003, 23:03:46
Post #16





Grupa: Zarejestrowani
Postów: 691
Pomógł: 0
Dołączył: 6.08.2003

Ostrzeżenie: (0%)
-----


Cytat
chdzi mi oczywiscie o te certyfikaty biggrin.gif

Załóżmy, że chcesz iść do dobrej pracy. Przychodzisz więc na rozmowę kwalifikacyjną i pani Cię pyta jakie ukónczyłeś szkoły i kursy. Ty wtedy odpowiadasz, że jesteś np. doktorem fizyki jądrowej, a dodatkowo masz tytuły magistra historii sztuki i doktora filozofii. Wtedy pani patrzy na Ciebie troche podejrzliwie, ale Ty wyjmujesz z teczki dyplomy wydane przez wyższe uczelnie i potwierdzasz, że to co mówisz to prawda. W ten sposób jakaś osoba (w tym wypadku pracodawca) może sprawdzić teoretyczną wiedze innej osoby (w tym wypadku Twoją), której nigdy wcześniej nie widziała i nie zna. Ktoś trzeci (w tym wypadku uczelnia lub szkoła) wystawia dokument, właśnie certyfikat, w którym potwierdza, że konkretna osoba ma skończoną konkretną szkołę.

W przypadku certyfikatów elektronicznych jest identycznie, tylko tutaj poświadcza się, że dany klucz publiczny używany do szyfrowana należy do danego podmiotu lub osoby. Trzecią stroną która wystawia certyfikat (odpowiednikiem uczelni z przykładu) jest przeważnie ogólnie znana firma, której klucz publiczny (którym podpisywane są certyfikaty) jest ogólnie znany (np. jest zaszyty w przeglądarkach), ale może być to teoretycznie ktokolwiek. A wszystko jest po to, aby przy komunikacji zaszyfrowanym kanałem można być w miarę pewnym tego kto jest ,,po drugiej stronie kabla'', że np. łącząc się ze stroną banku elektronicznego łączysz się napewno z nim a nie ze podstawioną witryną włamywacza.
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 20.07.2025 - 14:15