|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
Здравствуйте! Не могу разобраться, что отправлять на сервер при авторизации по отпечатку пальца. Логин понятно, он известен, а вместо пароля что отдавать серверу ? Если не сложно, распишите весь процесс, не в плане кода, а просто на словах, буду признателен!) ... |
|||
:
Нравится:
Не нравится:
|
|||
12.10.2018, 11:27 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
Вообще-то обычный логин/пароль должен быть, а вход (а не логин) в приложение - уже по отпечатку. Это опция, а не основной вид входа. ... |
|||
:
Нравится:
Не нравится:
|
|||
12.10.2018, 13:04 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
wadmanВообще-то обычный логин/пароль должен быть Куда без этого. При первом входе понятно, что пользователь вводит и логин, и пароль, а второй и последующие входы уже позволяют пароль не вводить, а входить по отпечатку. wadmanа вход (а не логин) в приложение - уже по отпечатку. То-есть ? Что бы войти в приложение, нужно получить ответ от сервера с: а) Подтверждением, что пользователь ввел правильную пару логин\пароль или, в случае входа по отпечатку, пару логин+что ? б) Получить от сервера данные по пользователю, с которыми он будет работать wadmanЭто опция, а не основной вид входа. А что это тогда, если не основной вид входа ? У меня на телефоне 2 интернет-банка, в обоих вход по отпечатку, пароль не вводил уже достаточно давно. ... |
|||
:
Нравится:
Не нравится:
|
|||
12.10.2018, 13:30 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
bobo96а) Подтверждением, что пользователь ввел правильную пару логин\пароль или, в случае входа по отпечатку, пару логин+что ? б) Получить от сервера данные по пользователю, с которыми он будет работать Я решил, что вопрос задает опытный программист. Без обид. :) Для меня само собой разумеющееся, что отпечаток для входа в приложение, которое дальше логинится по введенным ранее параметрам, так как это wadmanопция, а не основной вид входа. ... |
|||
:
Нравится:
Не нравится:
|
|||
12.10.2018, 16:36 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
Да какие обиды, я и не отрицаю, что еще чайник) По теме бы что-нибудь услышать.. ... |
|||
:
Нравится:
Не нравится:
|
|||
12.10.2018, 18:39 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
bobo96Да какие обиды, я и не отрицаю, что еще чайник) По теме бы что-нибудь услышать.. Это и было по теме: отпечаток это лишь вход в приложение. Остальное остается прежним, как будто логин и пароль сохранены ранее приложением. ... |
|||
:
Нравится:
Не нравится:
|
|||
12.10.2018, 19:33 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
wadmanbobo96Да какие обиды, я и не отрицаю, что еще чайник) По теме бы что-нибудь услышать.. Это и было по теме: отпечаток это лишь вход в приложение. Остальное остается прежним, как будто логин и пароль сохранены ранее приложением. Ты предлагаешь пароль хранить на устройстве что ли ? Тогда где и в каком виде ? ... |
|||
:
Нравится:
Не нравится:
|
|||
12.10.2018, 20:05 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
По уму на устройстве вообще запрещено что-нибудь конфиденциальное хранить. Но если хочется, то только в KeyStore https://github.com/shishkin1966/CleanArchitecture5/blob/master/app/src/main/java/shishkin/cleanarchitecture/mvi/app/secure/SecureStorageSpecialistImpl.java ... |
|||
:
Нравится:
Не нравится:
|
|||
12.10.2018, 20:48 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
Если что-то серьезное то через электронные ключи - например https://www.rutoken.ru/ но там либу к шифрованию надо самому писать - у них огрызок только для примера ... |
|||
:
Нравится:
Не нравится:
|
|||
12.10.2018, 21:28 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
bobo96wadmanпропущено... Это и было по теме: отпечаток это лишь вход в приложение. Остальное остается прежним, как будто логин и пароль сохранены ранее приложением. Ты предлагаешь пароль хранить на устройстве что ли ? Тогда где и в каком виде ? Логин и пароль сохраняются в необратимом виде, который и уходит на сервер для входа. ... |
|||
:
Нравится:
Не нравится:
|
|||
12.10.2018, 21:33 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
Oleg ShishkinПо уму на устройстве вообще запрещено что-нибудь конфиденциальное хранить. Согласен. За ссылочку спасибо. wadmanЛогин и пароль сохраняются в необратимом виде, который и уходит на сервер для входа. Под "необратимом" видом что понимается ? md5 ? p.s. Я же чайник, забыл ?)) ... |
|||
:
Нравится:
Не нравится:
|
|||
13.10.2018, 10:06 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
Под "необратимом" видом что понимается ? md5 ? p.s. Я же чайник, забыл ?)) На сервер уходит хеш (или подпись или другое преобразование любым алгоритмом - одинаковым с сервером) пароля ... |
|||
:
Нравится:
Не нравится:
|
|||
13.10.2018, 19:33 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
Oleg ShishkinПод "необратимом" видом что понимается ? md5 ? p.s. Я же чайник, забыл ?)) На сервер уходит хеш (или подпись или другое преобразование любым алгоритмом - одинаковым с сервером) пароля Понял, спасибо, в принципе вопрос закрыт ... |
|||
:
Нравится:
Не нравится:
|
|||
13.10.2018, 21:43 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
Oleg ShishkinПод "необратимом" видом что понимается ? md5 ? p.s. Я же чайник, забыл ?)) На сервер уходит хеш (или подпись или другое преобразование любым алгоритмом - одинаковым с сервером) пароля Помогите и мне разобраться. а на сервер храним пароль в исходном виде ? ... |
|||
:
Нравится:
Не нравится:
|
|||
14.10.2018, 21:48 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
pandOleg Shishkinпропущено... На сервер уходит хеш (или подпись или другое преобразование любым алгоритмом - одинаковым с сервером) пароля Помогите и мне разобраться. а на сервер храним пароль в исходном виде ? Нет конечно, вычохоть. Шифруйте в md5 + добавляйте еще какую-нибудь зашифрованную строку - так и храните. ... |
|||
:
Нравится:
Не нравится:
|
|||
14.10.2018, 22:34 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
bobo96pandпропущено... Помогите и мне разобраться. а на сервер храним пароль в исходном виде ? Нет конечно, вычохоть. Шифруйте в md5 + добавляйте еще какую-нибудь зашифрованную строку - так и храните. bobo96Oleg Shishkinпропущено... На сервер уходит хеш (или подпись или другое преобразование любым алгоритмом - одинаковым с сервером) пароля Понял, спасибо, в принципе вопрос закрыт исходя из этих текстов могу предположить такой алгоритм для регистрации на сервер передается пароль в изначальном виде сервер вычисляет его хэш и пишет в базу ( возможно добавля какойто текст к исходному паролю ) для авторизации приложение вычисляет хэш с таким же текстом как и сервер и передает хэш серверу сервер просто сравнивает хэши как по мне такой алгоритм защищен от подбора пароля , а от перехвата защищен верой в SSL ... |
|||
:
Нравится:
Не нравится:
|
|||
15.10.2018, 10:35 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
pandна сервер передается пароль в изначальном виде pandприложение вычисляет хэш с таким же текстом как и сервер и передает хэш серверу Зачем передавать в изначальном виде, если алгоритмы идентичны? P.S. Для полного шифрования общения между клиентом и сервером можно использовать вполне доступные алгоритмы: ... |
|||
:
Нравится:
Не нравится:
|
|||
15.10.2018, 11:12 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
wadman, Диффи - Хеллман это еще одни + к защите поверх ssl но передаем то мы зашифрованный исходный пароль , сервер его расшифровывает и считает от него хэш , который и записывается в базу . мне кажется что и для авторизации логичнее использовать такой же подход , а не считать и передавать хеш . ведь если мы передаем передаем хеш и сравниваем его с сохраненным в базе то достаточно умыкнуть хеш с сервера и злоумышленник пройдет авторизацию ... |
|||
:
Нравится:
Не нравится:
|
|||
15.10.2018, 15:29 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
pand, ничего сервер не расшифровывает, зачем ? Всю жизнь пароль шифровали в md5, добавляли еще одну зашифрованную строку-константу, передавали на сервер и все это записывали в БД. ... |
|||
:
Нравится:
Не нравится:
|
|||
15.10.2018, 19:14 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
bobo96pand, ничего сервер не расшифровывает, зачем ? Ну зачем-то же алгоримт Д-Х был упомянут. bobo96Всю жизнь пароль шифровали в md5, добавляли еще одну зашифрованную строку-константу, передавали на сервер и все это записывали в БД. Я ж не спорю. От брутфорса спасет, а вот от man-in-the-middle и от утечки паролей из б.д. сервера нет . ... |
|||
:
Нравится:
Не нравится:
|
|||
15.10.2018, 22:10 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
pandНу зачем-то же алгоримт Д-Х был упомянут. Для надежности. Но расшифровывать на стороне сервера и действительно нет необходимости. Как и вообще хранить пароль в чистом виде. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.10.2018, 07:54 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
wadmanpandНу зачем-то же алгоримт Д-Х был упомянут. Для надежности. Но расшифровывать на стороне сервера и действительно нет необходимости. Как и вообще хранить пароль в чистом виде. а в чем тогда надежность если не расшифровывать ? Д-Х защищает только пересылку пароля. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.10.2018, 09:20 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
pand, Д-Х как раз хорош тем что расшифрует только доверенный получатель. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.10.2018, 09:22 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
pandД-Х защищает только пересылку пароля. Не только пароля, а пересылку любой информации скроет от подсматривающего. Встречный вопрос: в чем смысл расшифровывать пароль? При регистрации получил "пароль" (то, что от него получилось), сохранил, потом сравнивай с тем, что от клиента приходит. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.10.2018, 09:26 |
|
Небольшой вопрос про аутентификацию по отпечатку
|
|||
---|---|---|---|
#18+
pand, пароль, по-хорошему, никто не должен знать, кроме хозяина этого пароля. Именно поэтому и работают с md5, ибо оно не дешифруется и никто тебе не сможет предъявить, что ты воруешь пароли своих пользователей. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.10.2018, 10:53 |
|
|
start [/forum/topic.php?fid=13&msg=39717341&tid=1330841]: |
0ms |
get settings: |
10ms |
get forum list: |
14ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
159ms |
get topic data: |
11ms |
get forum data: |
3ms |
get page messages: |
61ms |
get tp. blocked users: |
1ms |
others: | 12ms |
total: | 279ms |
0 / 0 |