powered by simpleCommunicator - 2.0.60     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / PHP, Perl, Python [игнор отключен] [закрыт для гостей] / phpmyadmin
4 сообщений из 54, страница 3 из 3
phpmyadmin
    #38746260
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruЧто касается phpmyadmin могли бы действительно сделать более надежную авторизацию, это не же VK и не фейсбук, все таки Базы Данных...А смысл? VK и фейсбук - это ресурсы массовой доступности, где доступ _должен_ быть отовсюду. Что касается доступа к БД, да еще через сугубо специфичный инструмент phpmyadmin - в реале это совершенно _не требует_ необходимости доступа отовсюду. Есть способы ограничить доступ даже при открыто выложенных паролях. Например, можно ограничить подключения только localhost, открывая для удаленного подключения SSH-туннель по необходимости. Разумеется, пароль или ключ авторизации SSH тоже могут быть скомпрометированы. Так можно продолжать долго. Ровно до тех пор, пока не будет выработана стратегия обеспечения безопасности, а каждый элемент не станет рассматриваться в рамках этой стратегии. В том же VK выработали стратегию, в достаточной степени приемлемую и для них (владельцев сети) и для пользователей - блокировка по активности и способы восстановления доступа, двухфакторная аутентификация на ключевых действиях и т.д.

Конечно, можно возразить, что хостеры нередко предоставляют доступ к БД через их штатный phpmyadmin. И не только доступ к БД. Они еще предоставляют доступ к файловой системе через FTP, к консоли через SSH и даже к панели управления хостингом! Во блин, из панели управления можно поменять вообще все пароли и получить неограниченный доступ ко всему. Куда уж тут пыхмайадмину - вообще всё плохо, оказывается (где тут смайлик "сарказм"?). Однако, при ближайшем рассмотрении оказывается, что вся ответственность лежит исключительно на пользователе, в обязанность которого входит обеспечение сохранности и своевременной смены паролей.
...
Рейтинг: 0 / 0
phpmyadmin
    #38746861
BadMF
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruПрограмёр, да vk в открытом виде тоже передается....

я вам больше скажу, во всех интернет банках, без исключения, пароль, если убрать SSL, точно так же в открытом виде передаётся.
так что если у вас "человек по середине", то все ваши пароли открытым текстом идут прямо злоумышленнику.
...
Рейтинг: 0 / 0
phpmyadmin
    #38747017
alex564657498765453
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovru,

интересно.
1. почему когда я написал, что проверил - что пхпмайадмин в открытом виде посылает, ваша строно продолжает спрашивать что да как.

2. нащот открытый пароль закрытый пароль. Вам пытаються обьяснить - что передавая хеш пароля вместо открытого, вы не повышаете безопасность сайта.
кратко по вашим же примерам
-- перехватил снифер, и если хеш то через форму не зайдёшь...я более чем уверен, что если снифер перехватывает, то он не через форму будет проверять возможность зайти, а через прямою посылку нужного запроса!
-- вордпрес ...ну передеают в закрытом виде, хорошо.

вцелом таки да, передача в закрытом виде предпочтительней...но это не новый виток безопасности системы, это безопасность самой информации. особено если хеш с солью

Хеш_функция(хешируемое_значение + соль)
вот пишешь ты везде пароль васяпупкин2014. кахер перехватил его, сделал базу паролей и его скрипт пробегает по всем сайтам, и пытаеться залогиниться - и на раз находит все твои учётки(где логин и пароль совпадает)

если же каждый сайт использует свою соль...вот тут уже облом.
даже зная эту соль, даже перехватив хеш, и зная что ты стопудняк создал акаунт на другом сайте с темже логином и паролем, чорта два ты по быстрому сгенерируешь нужный хеш для второго сайта.

в этом предпочтительность... но если речь идёт о конкретном сайте, и перехват пароля делаеться на этот сайт, то что ты его зашифруешь, что захешируешь, что переставишь буквы местами, по барабану... кто перехватит пост запрос авторизации, также сможет авторизоваться.

выход - только шифрование самого протокола(сообщений всех между сервером и клиентом)
можно своё изобрести, но зачем если есть хттпс(ссл) которое тут любезно рекомендовали
...
Рейтинг: 0 / 0
phpmyadmin
    #38757505
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
BadMF, посмотрите как сейчас реализовали передачу пароля в VK :)
...
Рейтинг: 0 / 0
4 сообщений из 54, страница 3 из 3
Форумы / PHP, Perl, Python [игнор отключен] [закрыт для гостей] / phpmyadmin
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]