Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / HTML, JavaScript, VBScript, CSS [игнор отключен] [закрыт для гостей] / Пересылка пароля на сервер (авторизация) / 23 сообщений из 23, страница 1 из 1
01.10.2015, 17:37
    #39066390
FatherSql
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
каким образом шифруется пароль? он шифруется ява скриптом по алгоритму, отправляется на сервер а там хранится в базе именно в таком зашифрованном (на ява скрипте) виде или еще какая-то обработка?
...
Рейтинг: 0 / 0
01.10.2015, 17:43
    #39066397
bazile
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
FatherSql, пароль, как и другие данные формы, пересылается в открытом виде. Нужно шифрование - добавь самостоятельно или используй https.
...
Рейтинг: 0 / 0
01.10.2015, 17:46
    #39066400
FatherSql
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
bazileFatherSql, пароль, как и другие данные формы, пересылается в открытом виде. Нужно шифрование - добавь самостоятельно или используй https.
да но ведь серьезные проекты врядли пересылают в открытом виде? или они тупо https используют? вот ютуб вроде не так давно на https перешел - раньше как пересылал?
...
Рейтинг: 0 / 0
01.10.2015, 18:00
    #39066410
bazile
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
FatherSql, веб хорош тем что переселыаемые данные легко просмотреть. Открой сайт "серьезного проекта" и посмотри как у них сделано.
...
Рейтинг: 0 / 0
01.10.2015, 18:07
    #39066419
bazile
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
FatherSql, что касается youtube, то по моему авторизация у них всегда шла через https.
...
Рейтинг: 0 / 0
01.10.2015, 18:25
    #39066429
FatherSql
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
bazileFatherSql, что касается youtube, то по моему авторизация у них всегда шла через https.
короче https настроить и все? а на клиенте просто слать?
...
Рейтинг: 0 / 0
01.10.2015, 19:35
    #39066463
bazile
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
FatherSql, да с важным уточнением, что страница где вводится пароль должна быть получена через https.

Your login form posts to HTTPS, but you blew it when you loaded it over HTTP
...
Рейтинг: 0 / 0
01.10.2015, 20:27
    #39066476
FatherSql
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
bazileFatherSql, да с важным уточнением, что страница где вводится пароль должна быть получена через https.

Your login form posts to HTTPS, but you blew it when you loaded it over HTTP
а как хранить пароль в куках? в открытом виде чтоли?
...
Рейтинг: 0 / 0
01.10.2015, 20:37
    #39066481
bazile
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
FatherSql, пароль в куках не надо хранить. В этом нет никакой необходимости. Пароль (в хешированном виде) должен храниться на сервере.
...
Рейтинг: 0 / 0
01.10.2015, 21:06
    #39066490
FatherSql
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
bazileFatherSql, пароль в куках не надо хранить. В этом нет никакой необходимости. Пароль (в хешированном виде) должен храниться на сервере.
сессию в куках хранить?
...
Рейтинг: 0 / 0
01.10.2015, 21:20
    #39066496
bazile
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
FatherSql, в куках хранится идентификатор сессии, а не сама сессия.

Если не понимаешь как это устроено, то используй готовые проверенные решения которые есть для любой распространенной веб-платформы.
...
Рейтинг: 0 / 0
01.10.2015, 22:44
    #39066536
FatherSql
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
bazileFatherSql, в куках хранится идентификатор сессии, а не сама сессия.

Если не понимаешь как это устроено, то используй готовые проверенные решения которые есть для любой распространенной веб-платформы.
имеете ввиду что сессия на сервере существует?
...
Рейтинг: 0 / 0
01.10.2015, 23:13
    #39066544
bazile
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
FatherSql, да.
...
Рейтинг: 0 / 0
02.10.2015, 01:45
    #39066569
Seasharp
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
FatherSql,

Как альтернативу Cookies можете использовать JSON Web Tokens

Но во всех случая когда вы реализуете разделы требующие аутентифкации - всегда используйте HTTPS
...
Рейтинг: 0 / 0
02.10.2015, 03:53
    #39066586
FatherSql
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
https платный оказывается
...
Рейтинг: 0 / 0
02.10.2015, 07:20
    #39066608
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
FatherSqlhttps платный оказывается
смотря для каких целей, но есть и бесплатные , правда ежегодно придется получать новый сертификат
для корпоративного использования можно использовать "самоподписанные сертификаты"
...
Рейтинг: 0 / 0
02.10.2015, 07:22
    #39066610
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
...
Рейтинг: 0 / 0
02.10.2015, 08:45
    #39066659
Alexander A. Sak
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
Про Digest access authentication не сказали
...
Рейтинг: 0 / 0
02.10.2015, 20:18
    #39067409
FatherSql
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
а есть ли смысл хешировать пароли в базе ведь если у хакера хватит ума угнать извне базу то уж расхешировать пароли то не сложно? пусть не все
...
Рейтинг: 0 / 0
02.10.2015, 20:44
    #39067417
kunaksergey
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
FatherSqlа есть ли смысл хешировать пароли в базе ведь если у хакера хватит ума угнать извне базу то уж расхешировать пароли то не сложно? пусть не все
1. Расхешировать пароли почти не возможно
2. Серьезные сервисы не хранят пароли в открытом виде. Мало ли что админу прийдет в головую. Именно по этому сервисы обычно присылают ссылку на изменения пароля, а не сам пароль
...
Рейтинг: 0 / 0
02.10.2015, 20:56
    #39067422
FatherSql
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
kunaksergeyFatherSqlа есть ли смысл хешировать пароли в базе ведь если у хакера хватит ума угнать извне базу то уж расхешировать пароли то не сложно? пусть не все
1. Расхешировать пароли почти не возможно
2. Серьезные сервисы не хранят пароли в открытом виде. Мало ли что админу прийдет в головую. Именно по этому сервисы обычно присылают ссылку на изменения пароля, а не сам пароль
радужные таблицы какие-то есть.
...
Рейтинг: 0 / 0
02.10.2015, 21:14
    #39067430
bazile
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
FatherSql, есть ли смысл закрывать дверь в квартиру ведь если у взломщика есть отмычка, то открыть дверь несложно? Думаю что подобных сомнений у тебя не возникает и дверь ты запираешь. Тоже самое с паролями. Их обязательно нужно хешировать используя специализированный алгоритм для хеширования паролей такой как bcrypt или PBKDF2. Перед хешированием к паролям следует добавлять разное случайное значение (его называют солью или salt) которое хранится рядом.

Это защищает пользователя от компрометации других его учетных записей на других сайтах. Несмотря на предупреждения люди все еще используют одинаковые пароли на разных сайтах. Хранение паролей в виде хеша усложняет работу хакерам вынуждая делать дополнительную работу для получения паролей.

Пароль нельзя узнать ни админу ни хакеру без взлома

Добавление salt гарантирует что одинаковые пароли у разных пользователей будут выглядеть по разному и лишает хакера возможности использовать словарь с паролями и хешами для быстрого взлома.
...
Рейтинг: 0 / 0
02.10.2015, 21:24
    #39067435
bazile
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Пересылка пароля на сервер (авторизация)
Использование алгоритмов bcrypt, PBKDF2 вместо MDx, SHAx замедляет генерацию хешей и, как следствие, любые brute-force атаки.
...
Рейтинг: 0 / 0
Форумы / HTML, JavaScript, VBScript, CSS [игнор отключен] [закрыт для гостей] / Пересылка пароля на сервер (авторизация) / 23 сообщений из 23, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]