Автор Тема: Организация авторизации  (Прочитано 20318 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Yaroslav

  • Фанат форума
  • Старожил
  • ****
  • Сообщений: 323
  • +0/-0
  • 0
    • Просмотр профиля
Организация авторизации
« Ответ #15 : 22 Июня 2006, 17:35:19 »
arto
но тут можно сделать что б при каждой проверке менять этот код, таким образом шансы "взломать" будут еще меньше, ибо надо будет словить именно последний код.
Никогда не бойся делать то, что ты не умеешь. Помни, ковчег был построен любителем. Профессионалы построили \"Титаник\".

Оффлайн arto

  • Ветеран
  • *****
  • Сообщений: 699
  • +0/-0
  • 2
    • Просмотр профиля
Организация авторизации
« Ответ #16 : 22 Июня 2006, 17:43:33 »
1. снифферов полно.
2. а при чем тут apache?
3. если я станул куки, то скорее всего я стянул весь запрос.

чем ваше лучше?

Оффлайн arto

  • Ветеран
  • *****
  • Сообщений: 699
  • +0/-0
  • 2
    • Просмотр профиля
Организация авторизации
« Ответ #17 : 22 Июня 2006, 17:44:24 »
если я ловлю все, то какая проблема с перехватом последнего запроса?

Оффлайн Yaroslav

  • Фанат форума
  • Старожил
  • ****
  • Сообщений: 323
  • +0/-0
  • 0
    • Просмотр профиля
Организация авторизации
« Ответ #18 : 22 Июня 2006, 17:46:01 »
если ты стянул весь запрос то ты и пароль стянешь...
тем что это я сам сделал :) :)
Никогда не бойся делать то, что ты не умеешь. Помни, ковчег был построен любителем. Профессионалы построили \"Титаник\".

Оффлайн arto

  • Ветеран
  • *****
  • Сообщений: 699
  • +0/-0
  • 2
    • Просмотр профиля
Организация авторизации
« Ответ #19 : 22 Июня 2006, 18:51:09 »
ну если только...

Оффлайн xames

  • Завсегдатай
  • Пользователь
  • **
  • Сообщений: 62
  • +0/-0
  • 0
    • Просмотр профиля
    • http://
Организация авторизации
« Ответ #20 : 25 Июня 2006, 20:41:24 »
есть одна идейка, писал уже о ней в какой то ветке.

Вобщем при авторизации на сайте, на основе некоторых постоянных заголовков(тип браузера, ип прокси, клиентских и т.д.), передаваемых клиентом на сервер формируется какое то число, это число заносится куда либо, можно просто создавать временный файл(с данным для конкретного пользователя), и удалять скриптом все файлы старее чем 15 минут (таймаут сессии). Особенностью данного способа является безопасность, заключенная в выборке заголовков и формировании числа. А снифером можно получить хоть что, но реально полезной инфы(логин, пасс, ид сессии, хэш) никто не увидит, заисключением самой авторизации.

Оффлайн arto

  • Ветеран
  • *****
  • Сообщений: 699
  • +0/-0
  • 2
    • Просмотр профиля
Организация авторизации
« Ответ #21 : 25 Июня 2006, 23:10:28 »
а как вы будете разделять поддельный запрос от неподдельного?

Оффлайн commander

  • Developer
  • Глобальный модератор
  • Ветеран
  • *****
  • Сообщений: 1298
  • +0/-0
  • 2
    • Просмотр профиля
    • http://www.webtips.ru
Организация авторизации
« Ответ #22 : 26 Июня 2006, 16:09:21 »
arto
а ваши сударь предложения? :)

выдавать 128 битный ключ перед вводом логина и паса и закомпиленной джавой их шифровать перед передачей?
And no religion too...

Оффлайн arto

  • Ветеран
  • *****
  • Сообщений: 699
  • +0/-0
  • 2
    • Просмотр профиля
Организация авторизации
« Ответ #23 : 26 Июня 2006, 16:20:08 »
зачем?

для уверенности есть ссл, а все остальное для разводки инвесторов.

Оффлайн commander

  • Developer
  • Глобальный модератор
  • Ветеран
  • *****
  • Сообщений: 1298
  • +0/-0
  • 2
    • Просмотр профиля
    • http://www.webtips.ru
Организация авторизации
« Ответ #24 : 26 Июня 2006, 18:24:50 »
arto
ссл ещё надо купить...
And no religion too...

Оффлайн arto

  • Ветеран
  • *****
  • Сообщений: 699
  • +0/-0
  • 2
    • Просмотр профиля
Организация авторизации
« Ответ #25 : 26 Июня 2006, 18:40:37 »
смотря для чего.

Оффлайн commander

  • Developer
  • Глобальный модератор
  • Ветеран
  • *****
  • Сообщений: 1298
  • +0/-0
  • 2
    • Просмотр профиля
    • http://www.webtips.ru
Организация авторизации
« Ответ #26 : 27 Июня 2006, 11:45:07 »
arto
ИМХО спускаемся во флэйм...
And no religion too...

Оффлайн arto

  • Ветеран
  • *****
  • Сообщений: 699
  • +0/-0
  • 2
    • Просмотр профиля
Организация авторизации
« Ответ #27 : 27 Июня 2006, 11:55:00 »
почему?

авторизацию/аутентификацию не заводят ради нее самой, она должна решать какие-то задачи.

защита финансовых транзакций одно, а клиентские сессии для юзабилити другое.

предложение с постоянной сменой сессионного идентификатора не ведет к существенному поднятию безопасности, по сравнению с остальными методами, на незащищенном канале.

Оффлайн commander

  • Developer
  • Глобальный модератор
  • Ветеран
  • *****
  • Сообщений: 1298
  • +0/-0
  • 2
    • Просмотр профиля
    • http://www.webtips.ru
Организация авторизации
« Ответ #28 : 29 Июня 2006, 14:11:41 »
arto
слова красивые... давай уже конкретные предложения.. )
And no religion too...

Оффлайн arto

  • Ветеран
  • *****
  • Сообщений: 699
  • +0/-0
  • 2
    • Просмотр профиля
Организация авторизации
« Ответ #29 : 29 Июня 2006, 14:26:42 »
ssl -- не конкретно?

 

Sitemap 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28