Автор Тема: Организация авторизации  (Прочитано 17735 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн commander

  • Developer
  • Глобальный модератор
  • Ветеран
  • *****
  • Сообщений: 1298
  • +0/-0
  • 2
    • Просмотр профиля
    • http://www.webtips.ru
Организация авторизации
« Ответ #30 : 29 Июня 2006, 17:44:24 »
arto
понятно... - дальше будет флэйм.. )
And no religion too...

Оффлайн arto

  • Ветеран
  • *****
  • Сообщений: 699
  • +0/-0
  • 2
    • Просмотр профиля
Организация авторизации
« Ответ #31 : 29 Июня 2006, 17:47:26 »
как знаете

Оффлайн cr4ck3r

  • Фанат Perl
  • Постоялец
  • ***
  • Сообщений: 146
  • +0/-0
  • 2
    • Просмотр профиля
    • http://perlmonks.org.ru
Организация авторизации
« Ответ #32 : 05 Июля 2006, 15:44:17 »
Зачем изобретать велосипед, не проще ли куки привязать к ип адресу (здесь могут быть два варианта - к примеру в профиле пользователя хранится IP адрес с которого можно залогинится, или при создании cookie набора в кукисы вносится информация об ip адресе, и при повторной авторизации с этими куками - проверяем соответствие ip в куках и ip клента. Здесь естессно формат записи ip-адреса в куках не должен быть plain/text.
Еще один интересный вариант авторизации - ключевой файл который требуется подгрузить на сервер для авторизации...

Но в любом случае - все это развалится если весь ваш трафик слушается, и arto  прав - для финансовых систем необходим ssl, или...
в http можно инкапсулировать аналог https.
Такие разработки велись кое-где (к примеру форум -http://www.security-teams.net/index.php?showforum=26. а так же обсуждение здесь - http://poizon.net.ru/cgi-bin/ikonboard/ikonboard.cgi?act=ST;f=6;t=17 ) но это все относится в основном к конфидециальному общению, хотя кое-что можно и прикрутить для авторизации.
Ворота в perl - perlmonks.org.ru

Оффлайн reLax[0x00]

  • Завсегдатай
  • Пользователь
  • **
  • Сообщений: 68
  • +0/-0
  • 0
    • Просмотр профиля
    • http://www.microcat.ru
Организация авторизации
« Ответ #33 : 22 Июля 2006, 18:55:01 »
Мое личное мнение SSL - других вариантов пока нет :) С этого то форума с прокси перехватываются логин-пароль вообще в открытом виде перехватчиком траффика, и POST и кукисы. Как и с других форумах при логине. Да не только в форумах-аси, мылы и тд. Хорошо что я работаю в IT-мне то это не нужно ;) В понедельник когда на работу приду скриншот могу дать с Ethereal\'a с прокси-сервера ;) Браузер все равно посылает в открытую дату, если не имеет сертификата SSL...

Оффлайн Yaroslav

  • Фанат форума
  • Старожил
  • ****
  • Сообщений: 323
  • +0/-0
  • 0
    • Просмотр профиля
Организация авторизации
« Ответ #34 : 08 Августа 2006, 09:47:05 »
совсем запутали.
что перехватчик трафика не сможет перехватить SSL?
что есть ваще это SSL?
где бы о нем почитать посоветуете?
Никогда не бойся делать то, что ты не умеешь. Помни, ковчег был построен любителем. Профессионалы построили \"Титаник\".

Оффлайн arto

  • Ветеран
  • *****
  • Сообщений: 699
  • +0/-0
  • 2
    • Просмотр профиля
Организация авторизации
« Ответ #35 : 12 Августа 2006, 11:22:22 »
можно начать отсюда: http://www.openssl.org/

 

Sitemap 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28