Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Java [игнор отключен] [закрыт для гостей] / Хранение пароля в pom.xml / 15 сообщений из 15, страница 1 из 1
27.06.2013, 17:15:57
    #38313079
Atum1
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
добрый день !
Есть проект maven spring 3

есть pom.xml

в нем есть профиль , вопрос как можно организовать хранение пароля ?

знаю что как то можно указать его ХЭШ ?!

Код: java
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
 <profiles>
          <profile>
            <id>winmysql</id>
            <properties>
                <platform>windows</platform>
                <profile.name>winmysql</profile.name>
                <hibernate.dialect>org.hibernate.dialect.MySQL5InnoDBDialect</hibernate.dialect>
                <jdbc.driver>com.mysql.jdbc.Driver</jdbc.driver>
                <jdbc.url>jdbc:mysql://localhost/db1</jdbc.url>
                <jdbc.username>root</jdbc.username>
                <jdbc.password>root</jdbc.password>
                <jetty.port>8080</jetty.port>
                <jetty.ssl.port>8443</jetty.ssl.port>
                <furla.url>http://mttr.office/protocolcgi</furla.url>
                <furla.login>s2</furla.login>
                <furla.password>12345</furla.password>
            </properties>
        </profile>



Хочется в <furla.password>12345</furla.password> хранить не логин а его хэш по md5

знаю что это можно сделать , вопрос как?



видел решение в котором описано так :

Код: java
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
   <authentication-manager>
      <authentication-provider>
	<user-service>
	   <user name="mkyong" password="123456" authorities="ROLE_USER" />
	</user-service>
     </authentication-provider>
   </authentication-manager>

C:\>java -jar jacksum.jar -a sha -q "txt:123456"
7c4a8d09ca3762af61e59520943dc26494f8941b

   <authentication-manager>
      <authentication-provider>
	<password-encoder hash="sha" />
	   <user-service>
	      <user name="mkyong" password="7c4a8d09ca3762af61e59520943dc26494f8941b" 
		    authorities="ROLE_USER" />
	   </user-service>
	</authentication-provider>
   </authentication-manager>



но как это явно указать в profile ?
...
Рейтинг: 0 / 0
27.06.2013, 19:10:28
    #38313249
Blazkowicz
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
DataSource настраивается на сервере приложений. Там же указывается пароль. Иначе ваш проект нельзя задеплоить на два разных сервера? Так? Пересобирать под каждый?
...
Рейтинг: 0 / 0
27.06.2013, 20:07:59
    #38313292
Atum1
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
Blazkowicz,

Это не база это коннект из моего приложения на другой ресурс !

так же как и

Код: java
1.
             <jdbc.password>root</jdbc.password>



нужно хэш дать
...
Рейтинг: 0 / 0
28.06.2013, 09:13:43
    #38313575
Atum1
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
Пример использования : jdbc.password -

явно пароль - а хочется использовать хэш

внедрение в бин


Код: java
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
	<bean id="dataSource" class="com.mchange.v2.c3p0.ComboPooledDataSource" p:driverClass="${jdbc.driver}" p:jdbcUrl="${jdbc.url}" destroy-method="close">
		<property name="properties">
			<props>
				<prop key="c3p0.acquire_increment">7</prop>
				<prop key="c3p0.idle_test_period">3000</prop>
				<prop key="c3p0.timeout">3000</prop>
				<prop key="c3p0.max_size">300</prop>
				<prop key="c3p0.max_statements">0</prop>
				<prop key="c3p0.min_size">20</prop>
				<prop key="user">${jdbc.username}</prop>
				<prop key="password">${jdbc.password}</prop>
			</props>
		</property>
	</bean>
...
Рейтинг: 0 / 0
28.06.2013, 10:04:56
    #38313633
maxkar
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
Atum1,

Попросите у какого-нибудь знакомого админа linux на пару минут, запустите там md5sum и посчитайте хэш вашего пароля, а затем указывайте его куда хотите. Хоть вместо пароля.

Только это вам вряд ли поможет соединиться с базой. Да и не понятно ваше требование. Если база умеет использовать хэш пароля вместо пароля, то злоумышленник вполне использует этот известный хэш. А если не умеет, то не понятно, зачем вам хэш поможет (он необратим).

Ситуация с authManager принципиально другая. В нем пароль пользователя исползьуется для авторизации удаленного пользователя в локальной системе (которая знает хэш). Для авторизации локальной системы в базе данных такой номер не пройдет.
...
Рейтинг: 0 / 0
01.07.2013, 10:36:47
    #38315460
Atum1
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
maxkarAtum1,

Попросите у какого-нибудь знакомого админа linux на пару минут, запустите там md5sum и посчитайте хэш вашего пароля, а затем указывайте его куда хотите. Хоть вместо пароля.

Только это вам вряд ли поможет соединиться с базой. Да и не понятно ваше требование. Если база умеет использовать хэш пароля вместо пароля, то злоумышленник вполне использует этот известный хэш. А если не умеет, то не понятно, зачем вам хэш поможет (он необратим).

Ситуация с authManager принципиально другая. В нем пароль пользователя исползьуется для авторизации удаленного пользователя в локальной системе (которая знает хэш). Для авторизации локальной системы в базе данных такой номер не пройдет.

Код: java
1.
2.
3.
4.
5.
Хэш я и сам в силах сгенерить : 

private final PasswordEncoder encoder = new Md5PasswordEncoder();

String hash = encoder.encodePassword(password, null);



Вопрос именно в том - как хранить этот пароль в виде Хэша в pom.xml
...
Рейтинг: 0 / 0
01.07.2013, 12:04:01
    #38315565
Basil A. Sidorov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
Atum1Вопрос именно в том - как хранить этот пароль в виде Хэша в pom.xmlНикак. По определению. Хэша.
Можно хранить пароль, завернутый в base64, если инструментарий это позволяет, но нельзя "уничтожить" пароль необратимой функцией, а затем "восстановить".
...
Рейтинг: 0 / 0
01.07.2013, 13:42:52
    #38315708
Blazkowicz
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
Basil A. SidorovМожно хранить пароль, завернутый в base64, если инструментарий это позволяет, но нельзя "уничтожить" пароль необратимой функцией, а затем "восстановить".
Ну, почему же. Можно ассимитиричным шифрованием именно "уничтожить", чтобы затем "восстановить". Только возникет другой вопрос - где же хранить приватный ключ. 8)
...
Рейтинг: 0 / 0
02.07.2013, 00:10:35
    #38316519
Atum1
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
BlazkowiczBasil A. SidorovМожно хранить пароль, завернутый в base64, если инструментарий это позволяет, но нельзя "уничтожить" пароль необратимой функцией, а затем "восстановить".
Ну, почему же. Можно ассимитиричным шифрованием именно "уничтожить", чтобы затем "восстановить". Только возникет другой вопрос - где же хранить приватный ключ. 8)

ну не ужели не придумали еще

какой нибудь атрибут hash="sha"
...
Рейтинг: 0 / 0
02.07.2013, 09:47:57
    #38316641
Blazkowicz
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
Atum1ну не ужели не придумали еще
какой нибудь атрибут hash="sha"
Смысла в этом ровно 0. У вас зашифрованый пароль в исходниках и алгоритм расшифровки тоже в этих же исходниках. Так что от кого вы пытаетесь спрятать? Кто владеет исходниками, владеет и способом восстановления пароля. Объясните сценарий при котором это может что-то обезопасить.
...
Рейтинг: 0 / 0
02.07.2013, 19:49:58
    #38317722
Basil A. Sidorov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
BlazkowiczОбъясните сценарий при котором это может что-то обезопасить.Защита от непреднамеренного просмотра.
Хотя для озвученной задачи больше подходит ограничение прав.
...
Рейтинг: 0 / 0
04.07.2013, 23:36:03
    #38321281
Atum1
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
Ну как , смысл все таки есть :

иначе с чего это тот же jetty и другие хранят пароли в конфигах не явно ,а через OBF

Код: java
1.
2.
3.
4.
5.
6.
<New id="sslContextFactory" class="org.eclipse.jetty.http.ssl.SslContextFactory">
    <Set name="KeyStore"><Property name="jetty.home" default="." />/etc/keystore</Set>
    <Set name="KeyStorePassword">OBF:1vny1zlo1x8e1vnw1vn61x8g1zlu1vn4</Set>
    <Set name="KeyManagerPassword">OBF:1u2u1wml1z7s1z7a1wnl1u2g</Set>
    <Set name="TrustStore"><Property name="jetty.home" default="." />/etc/keystore</Set>
    <Set name="TrustStorePassword">OBF:1vny1zlo1x8e1vnw1vn61x8g1zlu1vn4</Set>
...
Рейтинг: 0 / 0
04.07.2013, 23:41:42
    #38321286
Atum1
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
идеальный вариант это хождение по ssl и https , по ключам

но не все базы это понимают : к примеру spring проект и коннект к postgresql можно настроить так чтобы он ходил без пары логин и пароль - только про ключам - что есть хорошо.

но вот с mysql такое не получится .
...
Рейтинг: 0 / 0
04.07.2013, 23:46:26
    #38321288
Atum1
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
в продолжении темы такой еще вопрос :

в проекте есть форма авторизации с логином и паролем.

все настроена на spring security - c фильтрами итд.

при переводе проекта на клиентские сертификаты необходимость в этом отпадает.

но есть вопрос как спрингу подпихнуть логин пользователя из сертификата , он участвует в бизнес логики приложения?

нужно как то из заголовков вытащить SSL_CLIENT_S_DN_CN и запихать его в схему spring security .
...
Рейтинг: 0 / 0
05.07.2013, 11:30:51
    #38321608
Atum1
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в pom.xml
Atum1нужно как то из заголовков вытащить SSL_CLIENT_S_DN_CN и запихать его в схему spring security .

все что приходит на ум - это в класс AuthenticationFilter extends UsernamePasswordAuthenticationFilter

в самом начале attemptAuthentication - брать имя пользователя из заголовка - SSL_CLIENT_S_DN_CN ?!
...
Рейтинг: 0 / 0
Форумы / Java [игнор отключен] [закрыт для гостей] / Хранение пароля в pom.xml / 15 сообщений из 15, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]