|
|
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
каким образом шифруется пароль? он шифруется ява скриптом по алгоритму, отправляется на сервер а там хранится в базе именно в таком зашифрованном (на ява скрипте) виде или еще какая-то обработка? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.10.2015, 17:37 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
FatherSql, пароль, как и другие данные формы, пересылается в открытом виде. Нужно шифрование - добавь самостоятельно или используй https. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.10.2015, 17:43 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
bazileFatherSql, пароль, как и другие данные формы, пересылается в открытом виде. Нужно шифрование - добавь самостоятельно или используй https. да но ведь серьезные проекты врядли пересылают в открытом виде? или они тупо https используют? вот ютуб вроде не так давно на https перешел - раньше как пересылал? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.10.2015, 17:46 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
FatherSql, веб хорош тем что переселыаемые данные легко просмотреть. Открой сайт "серьезного проекта" и посмотри как у них сделано. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.10.2015, 18:00 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
FatherSql, что касается youtube, то по моему авторизация у них всегда шла через https. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.10.2015, 18:07 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
bazileFatherSql, что касается youtube, то по моему авторизация у них всегда шла через https. короче https настроить и все? а на клиенте просто слать? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.10.2015, 18:25 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
FatherSql, да с важным уточнением, что страница где вводится пароль должна быть получена через https. Your login form posts to HTTPS, but you blew it when you loaded it over HTTP ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.10.2015, 19:35 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
bazileFatherSql, да с важным уточнением, что страница где вводится пароль должна быть получена через https. Your login form posts to HTTPS, but you blew it when you loaded it over HTTP а как хранить пароль в куках? в открытом виде чтоли? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.10.2015, 20:27 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
FatherSql, пароль в куках не надо хранить. В этом нет никакой необходимости. Пароль (в хешированном виде) должен храниться на сервере. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.10.2015, 20:37 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
bazileFatherSql, пароль в куках не надо хранить. В этом нет никакой необходимости. Пароль (в хешированном виде) должен храниться на сервере. сессию в куках хранить? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.10.2015, 21:06 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
FatherSql, в куках хранится идентификатор сессии, а не сама сессия. Если не понимаешь как это устроено, то используй готовые проверенные решения которые есть для любой распространенной веб-платформы. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.10.2015, 21:20 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
bazileFatherSql, в куках хранится идентификатор сессии, а не сама сессия. Если не понимаешь как это устроено, то используй готовые проверенные решения которые есть для любой распространенной веб-платформы. имеете ввиду что сессия на сервере существует? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.10.2015, 22:44 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
FatherSql, да. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.10.2015, 23:13 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
FatherSql, Как альтернативу Cookies можете использовать JSON Web Tokens Но во всех случая когда вы реализуете разделы требующие аутентифкации - всегда используйте HTTPS ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.10.2015, 01:45 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
https платный оказывается ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.10.2015, 03:53 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
FatherSqlhttps платный оказывается смотря для каких целей, но есть и бесплатные , правда ежегодно придется получать новый сертификат для корпоративного использования можно использовать "самоподписанные сертификаты" ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.10.2015, 07:20 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.10.2015, 07:22 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
Про Digest access authentication не сказали ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.10.2015, 08:45 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
а есть ли смысл хешировать пароли в базе ведь если у хакера хватит ума угнать извне базу то уж расхешировать пароли то не сложно? пусть не все ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.10.2015, 20:18 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
FatherSqlа есть ли смысл хешировать пароли в базе ведь если у хакера хватит ума угнать извне базу то уж расхешировать пароли то не сложно? пусть не все 1. Расхешировать пароли почти не возможно 2. Серьезные сервисы не хранят пароли в открытом виде. Мало ли что админу прийдет в головую. Именно по этому сервисы обычно присылают ссылку на изменения пароля, а не сам пароль ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.10.2015, 20:44 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
kunaksergeyFatherSqlа есть ли смысл хешировать пароли в базе ведь если у хакера хватит ума угнать извне базу то уж расхешировать пароли то не сложно? пусть не все 1. Расхешировать пароли почти не возможно 2. Серьезные сервисы не хранят пароли в открытом виде. Мало ли что админу прийдет в головую. Именно по этому сервисы обычно присылают ссылку на изменения пароля, а не сам пароль радужные таблицы какие-то есть. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.10.2015, 20:56 |
|
||
|
Пересылка пароля на сервер (авторизация)
|
|||
|---|---|---|---|
|
#18+
FatherSql, есть ли смысл закрывать дверь в квартиру ведь если у взломщика есть отмычка, то открыть дверь несложно? Думаю что подобных сомнений у тебя не возникает и дверь ты запираешь. Тоже самое с паролями. Их обязательно нужно хешировать используя специализированный алгоритм для хеширования паролей такой как bcrypt или PBKDF2. Перед хешированием к паролям следует добавлять разное случайное значение (его называют солью или salt) которое хранится рядом. Это защищает пользователя от компрометации других его учетных записей на других сайтах. Несмотря на предупреждения люди все еще используют одинаковые пароли на разных сайтах. Хранение паролей в виде хеша усложняет работу хакерам вынуждая делать дополнительную работу для получения паролей. Пароль нельзя узнать ни админу ни хакеру без взлома Добавление salt гарантирует что одинаковые пароли у разных пользователей будут выглядеть по разному и лишает хакера возможности использовать словарь с паролями и хешами для быстрого взлома. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.10.2015, 21:14 |
|
||
|
|

start [/forum/topic.php?fid=22&msg=39066659&tid=1445710]: |
0ms |
get settings: |
9ms |
get forum list: |
14ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
156ms |
get topic data: |
12ms |
get forum data: |
3ms |
get page messages: |
79ms |
get tp. blocked users: |
1ms |
| others: | 227ms |
| total: | 507ms |

| 0 / 0 |
