Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
phpmyadmin
|
|||
|---|---|---|---|
|
#18+
loginovruЧто касается phpmyadmin могли бы действительно сделать более надежную авторизацию, это не же VK и не фейсбук, все таки Базы Данных...А смысл? VK и фейсбук - это ресурсы массовой доступности, где доступ _должен_ быть отовсюду. Что касается доступа к БД, да еще через сугубо специфичный инструмент phpmyadmin - в реале это совершенно _не требует_ необходимости доступа отовсюду. Есть способы ограничить доступ даже при открыто выложенных паролях. Например, можно ограничить подключения только localhost, открывая для удаленного подключения SSH-туннель по необходимости. Разумеется, пароль или ключ авторизации SSH тоже могут быть скомпрометированы. Так можно продолжать долго. Ровно до тех пор, пока не будет выработана стратегия обеспечения безопасности, а каждый элемент не станет рассматриваться в рамках этой стратегии. В том же VK выработали стратегию, в достаточной степени приемлемую и для них (владельцев сети) и для пользователей - блокировка по активности и способы восстановления доступа, двухфакторная аутентификация на ключевых действиях и т.д. Конечно, можно возразить, что хостеры нередко предоставляют доступ к БД через их штатный phpmyadmin. И не только доступ к БД. Они еще предоставляют доступ к файловой системе через FTP, к консоли через SSH и даже к панели управления хостингом! Во блин, из панели управления можно поменять вообще все пароли и получить неограниченный доступ ко всему. Куда уж тут пыхмайадмину - вообще всё плохо, оказывается (где тут смайлик "сарказм"?). Однако, при ближайшем рассмотрении оказывается, что вся ответственность лежит исключительно на пользователе, в обязанность которого входит обеспечение сохранности и своевременной смены паролей. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.09.2014, 14:15 |
|
||
|
phpmyadmin
|
|||
|---|---|---|---|
|
#18+
loginovruПрограмёр, да vk в открытом виде тоже передается.... я вам больше скажу, во всех интернет банках, без исключения, пароль, если убрать SSL, точно так же в открытом виде передаётся. так что если у вас "человек по середине", то все ваши пароли открытым текстом идут прямо злоумышленнику. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.09.2014, 14:48 |
|
||
|
phpmyadmin
|
|||
|---|---|---|---|
|
#18+
loginovru, интересно. 1. почему когда я написал, что проверил - что пхпмайадмин в открытом виде посылает, ваша строно продолжает спрашивать что да как. 2. нащот открытый пароль закрытый пароль. Вам пытаються обьяснить - что передавая хеш пароля вместо открытого, вы не повышаете безопасность сайта. кратко по вашим же примерам -- перехватил снифер, и если хеш то через форму не зайдёшь...я более чем уверен, что если снифер перехватывает, то он не через форму будет проверять возможность зайти, а через прямою посылку нужного запроса! -- вордпрес ...ну передеают в закрытом виде, хорошо. вцелом таки да, передача в закрытом виде предпочтительней...но это не новый виток безопасности системы, это безопасность самой информации. особено если хеш с солью Хеш_функция(хешируемое_значение + соль) вот пишешь ты везде пароль васяпупкин2014. кахер перехватил его, сделал базу паролей и его скрипт пробегает по всем сайтам, и пытаеться залогиниться - и на раз находит все твои учётки(где логин и пароль совпадает) если же каждый сайт использует свою соль...вот тут уже облом. даже зная эту соль, даже перехватив хеш, и зная что ты стопудняк создал акаунт на другом сайте с темже логином и паролем, чорта два ты по быстрому сгенерируешь нужный хеш для второго сайта. в этом предпочтительность... но если речь идёт о конкретном сайте, и перехват пароля делаеться на этот сайт, то что ты его зашифруешь, что захешируешь, что переставишь буквы местами, по барабану... кто перехватит пост запрос авторизации, также сможет авторизоваться. выход - только шифрование самого протокола(сообщений всех между сервером и клиентом) можно своё изобрести, но зачем если есть хттпс(ссл) которое тут любезно рекомендовали ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.09.2014, 16:43 |
|
||
|
|

start [/forum/topic.php?fid=23&msg=38746861&tid=1462397]: |
0ms |
get settings: |
6ms |
get forum list: |
13ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
44ms |
get topic data: |
8ms |
get forum data: |
2ms |
get page messages: |
35ms |
get tp. blocked users: |
1ms |
| others: | 211ms |
| total: | 324ms |

| 0 / 0 |
