לוגו אתר Fresh          
 
 
  אפשרות תפריט  ראשי     אפשרות תפריט  צ'אט     אפשרות תפריט  מבזקים     אפשרות תפריט  צור קשר     חץ שמאלה ‎print ‎"Hello World!"; if‎ ‎not rules.‎know ‎then rules.‎read(); חץ ימינה  

לך אחורה   לובי הפורומים > מחשבים > תכנות ובניית אתרים
שמור לעצמך קישור לדף זה באתרי שמירת קישורים חברתיים
תגובה
 
כלי אשכול חפש באשכול זה



  #1  
ישן 28-05-2008, 00:51
  מאבטח מאבטח אינו מחובר  
 
חבר מתאריך: 26.05.08
הודעות: 120
אוקיי. איפה הבעיה?

הלקוח שולח לשרת שם משתמש וסיסמה, השרת מוודא שהם לגיטימיים, ומהרגע הזה יש תקשורת בין הלקוח לשרת.
  • כדי שהלקוח לא ישלח את הפרטים המזהים שלו בכל בקשה לשרת מחדש, השרת חייב לזכור את הלקוח. אין לך שום ברירה אחרת.
  • כדי שהלקוח לא ישלח את הפרטים המזהים שלו בסשן אחר, אתה חייב לשמור אותם לוקאלית על המחשב. זה מה שקורה כשמסמנים "remember my password" - הסיסמה נשמרת על המחשב. לא במישור הוודו הקסום.
עכשיו בוא נדבר על הפרטים. ממי אנחנו חוששים ומה אנחנו מתכננים לעשות בעניין?

אם אנחנו מפחדים שמישהו באינטרנט יראה את התקשורת שלנו וינסה להתחזות ללקוח בפעם אחרת, אפשר ללכת בכיוון כזה:
  • הלקוח שולח לשרת שם משתמש
  • השרת שולח ללקוח מספר אקראי
  • הלקוח משתמש בסיסמה שלו ובמספר האקראי בצורה בטוחה כדי לייצר מספר חדש (לדוגמה, עושה MD5 על שניהם)
  • הלקוח שולח את התוצאה הזו לשרת
  • השרת מבצע את התהליך הזה אצלו, ובודק שהתוצאה זהה
מצד שני, נותרת הבעיה שאם מישהו רואה את המספר האקראי, הוא עדיין יכול לנסות לבצע dictionary attack על הסיסמה...

אם אתה רוצה להגן על עצמך מפני MITM, ההודעות צריכות להיות חתומות. לכל לקוח יהיה המפתח הפומבי של השרת, והוא יחתום על ההודעות שהוא שולח ללקוחות.

ועכשיו ישנה הבעיה שהלקוח יחבר דיבאגר/סניפר לתוכנה, יראה מה עובר איפה, ויגלה את הסיסמה שהוא בעצמו הזין לתוכנה. איך אפשר להגן מפני הדבר הזה? הלקוח צריך לא לדעת מה הסיסמה שהוא מכניס לתוכנה? באמת לא כל כך הגיוני...
תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
תגובה

כלי אשכול חפש באשכול זה
חפש באשכול זה:

חיפוש מתקדם
מצבי תצוגה דרג אשכול זה
דרג אשכול זה:

מזער את תיבת המידע אפשרויות משלוח הודעות
אתה לא יכול לפתוח אשכולות חדשים
אתה לא יכול להגיב לאשכולות
אתה לא יכול לצרף קבצים
אתה לא יכול לערוך את ההודעות שלך

קוד vB פעיל
קוד [IMG] פעיל
קוד HTML כבוי
מעבר לפורום



כל הזמנים המוצגים בדף זה הם לפי איזור זמן GMT +2. השעה כעת היא 01:05

הדף נוצר ב 0.03 שניות עם 11 שאילתות

הפורום מבוסס על vBulletin, גירסא 3.0.6
כל הזכויות לתוכנת הפורומים שמורות © 2024 - 2000 לחברת Jelsoft Enterprises.
כל הזכויות שמורות ל Fresh.co.il ©

צור קשר | תקנון האתר