powered by simpleCommunicator - 2.0.59     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / WPF, Silverlight [игнор отключен] [закрыт для гостей] / Silverlight->WCF: как передать имяюзера и пароль?
25 сообщений из 173, страница 5 из 7
Silverlight->WCF: как передать имяюзера и пароль?
    #36644350
Фотография bured
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rmont,

второй проект (WcfSilverlight) не открывает десятка: что должно быть установлено?
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644357
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Silverlight, мы давно поняли все, что ты не читаешь даже свои посты, не говоря обо всём остальном.

>> пользователь увидит перед собой окно с предупреждением о не безопасным соединением. Если пользователь проигнорирует данное предупреждение и продолжит сессию, связь будет установлена с компьютером взломщика

Вдумайся в эти буквы и осознай свою некомпетенцию.
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644369
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Silverlight Вчера закончилась конференция 25C3 (25th Chaos Communication Congress) в Берлине. Одним из самых громких докладов на конференции стал доклад Александра Сотирова (Alexander Sotirov), Марка Стивенса (Marc Stevens) и Джекоба Аппельбаума (Jacob Appelbaum) – MD5 considered harmful today: Creating a rogue CA certificate. В этой статье я кратко опишу суть уязвимости и постараюсь ответить на возможные вопросы.

«Мы обнаружили уязвимость в Internet Public Key Infrastructure (PKI), используемой для выдачи цифровых сертификатов для Web сайтов. В качестве примера мы продемонстрировали часть атаки и успешно создали фальшивый CA сертификат, которому доверяют все современные браузеры. Сертификат позволяет нам выдать себя за любой сайт в интернете, использующий HTTPS, включая сайты банков и online магазинов»[1

Начало статьи: "

Суть уязвимости

Многие центры сертификации до сих пор используют MD5 хеши для проверки подлинности сертификатов. С 2004 года достоверно известно, что MD5 хеши являются слабыми с криптографической точки зрения."

Дальше можно не читать.

Сева, вот скажи, ты реально такой тупой?
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644371
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
МСУSilverlight, мы давно поняли все, что ты не читаешь даже свои посты, не говоря обо всём остальном.

>> пользователь увидит перед собой окно с предупреждением о не безопасным соединением. Если пользователь проигнорирует данное предупреждение и продолжит сессию, связь будет установлена с компьютером взломщика

Вдумайся в эти буквы и осознай свою некомпетенцию.

Это равносильно тому, что юзер просто экспортирует корневой сертификат и подарит его взломщику
Севушка, жги еще, жги ))
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644381
Фотография LR
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
buredвторой проект (WcfSilverlight) не открывает десятка: что должно быть установлено?
у меня открывает, тулзы SL для десятки установлены?

rmont,
спасибо большое за пример!
библиотека наверное отсюда http://riawebsoft.ru/ ?
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644382
rmont
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Перезалил архив с примером. Данная версия требует Visual Web Developer Express 2008 и Silverlight 3
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644385
Silverlight
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
МСУSilverlight, мы давно поняли все, что ты не читаешь даже свои посты, не говоря обо всём остальном.

>> пользователь увидит перед собой окно с предупреждением о не безопасным соединением. Если пользователь проигнорирует данное предупреждение и продолжит сессию, связь будет установлена с компьютером взломщика

Вдумайся в эти буквы и осознай свою некомпетенцию.
Здесь описанно, как с помощью фиддлера просматривать трафик. Я спокойно игнорировал предупреждение, данные были видны не в зашифрованном виде. Что тебе еще не понятно?
Причем тут пользователи, когда разговор идет о взломе?
Симметричные ключи тоже слабо помогут. Скачиваем, запускаем Рефлектор, для специалиста по взлому обфускаторы не помеха. Все это для наивных граждан в виде МСУ.
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644390
Фотография LR
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Silverlight,

жжОт! давай еще!!!
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644398
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ого! Пиши еще, Сева, еще!
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644407
Silverlight
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
LR, у МСУ в свое время с пулом отжигал также, как ты. Если это освоить не можете, то что говорить об SSL. Это для вас еще сложно
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644578
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
SilverlightLR, у МСУ в свое время с пулом отжигал также, как ты.
Ага, и с пулом, и с мембершипом, и с ролепровайдером, и с IPrincipial, и с грязным чтением, и с пейджингом, и с таблицей в 5 миллионов записей, и с.... Сева, мы помним твои перлы.
SilverlightЕсли это освоить не можете, то что говорить об SSL. Это для вас еще сложно
Учитель, мы будем учить и стараться
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644718
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rmontSSL безусловно обеспечивает наибольшую безопасность.
Абсолютно верно.
rmontНо в 99% (когда речь не идет о деньгах) на мой взгляд достаточно простого шифрования пароля на клиенте ассимитричным алгоритмом.
Согласен. Но, при особом желании (при атаке посередине) дизассемблим Cryptography.dll в ClientBin/*.xap, забираем хеш и

Exponent && Modulus
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
<s:Envelope xmlns:s="http://schemas.xmlsoap.org/soap/envelope/">
  <s:Body>
    <GetRsaParametrsResponse xmlns="http://tempuri.org/">
      <GetRsaParametrsResult xmlns:a="http://schemas.datacontract.org/2004/07/EncryptAuthentication.Web" xmlns:i="http://www.w3.org/2001/XMLSchema-instance">
        <a:Exponent>AQAB</a:Exponent>
        <a:Modulus>24LEXQqPo/9TeIpuX+whP+JlV3TpB8u1WCAt1cQnblI3pMI9393FTfH6zbEE9N687Ie/QeQb83mqrjmM2P5+LyCkTzkRWs10wNWqtOWzeiGGO3ItvVsSAth4Wr35SIXC/NvDajKu45pd5hdebqaa4/H+XloiePENvjS6FRqVuLKPXwLw6HMldO7XO01ARVSfHKstjhaRS/XBCwV4A8PlNl005u8iJHwMxE4vcHxbJUp/3bXy+byLRs+J9OxkXOlxqdJt0VYITrTFA5oIPESxr1OFpVtzy3kpp/i9et2XX/aG7nL7ecPnXHM28gzaV5OeRL0WPw3bhbrS7Dt/UB8ZuQ==</a:Modulus>
      </GetRsaParametrsResult>
    </GetRsaParametrsResponse>
  </s:Body>
</s:Envelope>


Так что, для начала лучше, всё-таки, обфусцировать алгоритм, коль его хотите отдать клиенту (ну это от дурака, ибо серьезный взломщик будет трассить серьезными вещами типа интерактивного дизассемлера ИДА и иже).

Но, в 99%, как Вы заметили, такой защиты вполне хватит. Хотя бы для того, чтобы всякие ламерские шпионские перехватчики отмести.
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644720
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644835
Фотография LR
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
МСУ,

Exponent & Modulus - это же открытый ключ, его никто не скрывает...
Другое дело, что если канал не безопасный, злоумышленник сможет записать и затем повторить (трафик обмена) _не расшифровывая пароль_ (т.е., пароль не узнает, но идентифицироваться сможет)...
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644850
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
LRесли канал не безопасный, злоумышленник сможет записать и затем повторить (трафик обмена) _не расшифровывая пароль_ (т.е., пароль не узнает, но идентифицироваться сможет)...
Нет. Трафик повторять не нужно, алгоритм не на стороне сервера, а у нас в руках, вот он: RiaWebSoftRu.Cryptography.dll. Шифруем ассимитрично.
Имеем: ключ и хеш. анализируем сборку, производим расшифровку ей же. Стандартный прэктис.
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644853
Silverlight
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
А теперь ламер, если сможешь, сделай сайт с SSL, как ты грозился, и покажи с ним картинку.
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644881
Фотография LR
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
МСУИмеем: ключ и хеш. анализируем сборку, производим расшифровку ей же. Стандартный прэктис.
расшифровать с помошью открытого ключа и хеша? я так понял, это гораздо трудозатратней (чем повторить обмен сообщениями), особенно если длина ключа, как в примере, 2048 бит (часто встречается что вполне надежным считается ключ с длиной 1024)
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644885
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Silverlight,

если не сломаешь сайт, извиняться будешь?
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644893
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
LRрасшифровать с помошью открытого ключа и хеша? я так понял, это гораздо трудозатратней (чем повторить обмен сообщениями), особенно если длина ключа, как в примере, 2048 бит (часто встречается что вполне надежным считается ключ с длиной 1024)
Обмен сообщениями нужен, если алгоритм находится на сервере. У нас же алгоритм находится в руках.
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644920
Фотография LR
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
МСУОбмен сообщениями нужен, если алгоритм находится на сервере. У нас же алгоритм находится в руках.
алгоритм позволит расшифровать если есть закрытый ключ, но разве он поможет воссоздать закрытый ключ по открытому и хешу? (в этот вопрос я не вникал, но что-то не верится)
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644929
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
LRМСУОбмен сообщениями нужен, если алгоритм находится на сервере. У нас же алгоритм находится в руках.
алгоритм позволит расшифровать если есть закрытый ключ, но разве он поможет воссоздать закрытый ключ по открытому и хешу? (в этот вопрос я не вникал, но что-то не верится)
Мля... :)

1. Имеем на сервере ключ открытый ключ (Base64), см. секцию для хранения RSA ключей (rsaKeyConfig Modulus)
2. Имеем на сервере алгоритм (сборка)
3. При обращении к сайту, клиент получает алгоритм (в WcfSilverlight.xap)
4. При обращении к сайту, клиент получает ключ rsaKeyConfig Modulus (иначе, нечем будет шифровать)
5. При обращении к сервису аутентификации пользователя, клиент передает свой Login открытым текстом и Password, зашифрованный ключом rsaKeyConfig Modulus и алгоритмом (из в WcfSilverlight.xap)
6. Понятно? :)
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644944
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
LR, не забывайте, у нас же полноценный толстый клиент (SL), у него имеется вся информация по алгоритму. Сломать пусть даже обфусцированную сборку с алгоритмом - вопрос времени. IDA рулит.
А вот с SSL такие танцы не пройдут - будешь всю свою жизнь подбирать брутфорсером последовательности и еще не факт, что подберешь. Даже HTTPS-фильт в туннеле в обе стороны не поможет, ибо сертификат находится у клиента.
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644957
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ладно, пока наш хакер Сева сопли жует, пойду дальше готовиться к сертификационному экзамену по шарепоинту, сегодня в Софт-лайн еду сдавать.
А наш хакер пусть RTFM'ит, а то скучно уже с этим клоуном перепалки устраивать.
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644978
Фотография LR
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
МСУМля... :)
Вот мой открытый ключ, сгенерированный с помощью RiaWebSoftRu.Cryptography.dll
Exponent & Modulus
Modulus="vV1Uj5J/gGjZqzBSy6vWs0yy7YiinlBbQ3hE3tkE/6aG6Ps62dDDAUKjBjFNz5aLNFTSVtAJONpjJWPgXLfHB/QrDst4fCkv5puf03ENBHHoaHNYEJSN2ywD+7/Yu6yJgm+VmiP+M2voiil6WCvuYiwo7nsW6MpOqpzjuwOpUTCgaW5cDD7RyHcZArJnNphs6ZIW9PDNxWvKzTjf39I9xz3RtwC/stPXlwpJ4WXiPy+KMla2TF+7xoN5b0wr913IoqPWg8FmpBg0HL2iJVV5LGyaKX7eqG9GMEocGcDa47PYo7jr0B3YHVK1H0IvkwbeS2IPQ6ZDrTVl9Ur8/N+OOQ=="
Exponent="AQAB"

Вот зашифрованный с помощью этого открытого ключа и RiaWebSoftRu.Cryptography.dll
пароль
EGxm8XiUSjGYEhf77273tceXAPdmamBrBvYdVlznDf37npzVlHUYtfTHPSTWtfruCu6uS0nJBqeR6E3gmripQYmAnyDoGvBa2hWzzoiWW5MKwsaw/wxI8LFJhuO43tB53/8/M2QsVfdlahyixYKBqYs2DtGMtE6m6iv6Pp59Wo/8DnvkXsCvuqwLUQ5j4B2lBYpco18v3t89+bTd2mCZvoeU9Djq/tnhW6je+d2Jmy2WFt/SOFQ2jy4b5Z1w8/I4FSn7Mok/aQdhrxJsOMSnSWa0UnhwDXkDEn4XnX69DhI1tmDX6ZSmeva5AfSCsVuGnCsm2KfzjAnKSmQxwhnpOg==

Буду удивлен, увидев пароль расшифрованным :)
...
Рейтинг: 0 / 0
Silverlight->WCF: как передать имяюзера и пароль?
    #36644997
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
LR, пароль зашифрован, причём неплохо, 2048 бита. Если хотите поюзать исходнички, вот тут я сегодня качал. Классная сборочка, мне понравилась.
...
Рейтинг: 0 / 0
25 сообщений из 173, страница 5 из 7
Форумы / WPF, Silverlight [игнор отключен] [закрыт для гостей] / Silverlight->WCF: как передать имяюзера и пароль?
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]