Гость
Форумы / PHP, Perl, Python [игнор отключен] [закрыт для гостей] / Авторизация по сертификату, самодостаточна или нет? / 5 сообщений из 5, страница 1 из 1
26.06.2017, 10:18
    #39477502
Alibek B
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Авторизация по сертификату, самодостаточна или нет?
Допустим есть веб-сервер с конфиденциальными данными.
Веб-сервер работает по HTTPS, для доступа требует клиентский сертификат, который посетитель должен предварительно установить в свое хранилище сертификатов.
Требуется ли в этом случае форма авторизации? Или для аутентификации вполне достаточно информации из сертификата?
Какие непредвиденные случаи могут возникнуть, если авторизовать посетителя только по сертификату?
...
Рейтинг: 0 / 0
27.06.2017, 23:22
    #39478734
sanek842
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Авторизация по сертификату, самодостаточна или нет?
Alibek B.,
когда то давно делал один проект с авторизацией по сертификату. Форма авторизации не нужна, для идентификации пользователя использовал просто переменную окружения SSL_CLIENT_S_DN_CN. Сохранилась ссылка по которой разбирался http://www.webscript.ru/stories/04/05/29/2604693
В итоге когда идешь на свое веб приложение, выскакивает окно с подтверждением сертификата, который нужно просто выбрать и все, для пользователя наверное удобно что не нужно помнить и вводить логин пароль.
Хотя в плане реализации проще наверное через форму авторизации ( тоже по https если для безопасности трафика )
...
Рейтинг: 0 / 0
27.06.2017, 23:29
    #39478737
vkle
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Авторизация по сертификату, самодостаточна или нет?
Alibek B.Какие непредвиденные случаи могут возникнуть, если авторизовать посетителя только по сертификату?Например, в силу каких-то обстоятельств сертификат оказался в руках третьих лиц (потеря/кража устройства, где размещен сертификат).
...
Рейтинг: 0 / 0
28.06.2017, 00:33
    #39478745
Alibek B
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Авторизация по сертификату, самодостаточна или нет?
Это обычная ситуация, сертификат можно отозвать.
...
Рейтинг: 0 / 0
29.06.2017, 13:40
    #39479655
vkle
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Авторизация по сертификату, самодостаточна или нет?
Alibek B.,

Конечно, можно. Только это будет уже постфактум. Таким образом, потенциально бесконтрольное использование сертификата простирается от момента появления факта стороннего доступа до (вероятно) очередной процедуры авторизации после отзыва.

Вообще, ситуации бывают разные. Например, пользователь вполне волен предоставить свой компьютер кому-то в пользование (например, любезно разрешит гостю полчасика поторчать в тырнете). Формально, в таком случае гость на вполне законных основаниях получает доступ к данным вебсервера, хотя всего лишь неумышленно кликнул в пунктик из "избранного".

ИМХО тут проблемы более административного или организационного плана, нежели технические.
...
Рейтинг: 0 / 0
Форумы / PHP, Perl, Python [игнор отключен] [закрыт для гостей] / Авторизация по сертификату, самодостаточна или нет? / 5 сообщений из 5, страница 1 из 1
Целевая тема:
Создать новую тему:
Автор:
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]