Avaleht
uus teema   vasta Tarkvara »  WWW »  Logi scripti turvalisus märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale. Teata moderaatorile
otsing:  
andrusny
Kreisi kasutaja
andrusny

liitunud: 20.03.2006




sõnum 12.01.2008 17:19:40 Logi scripti turvalisus vasta tsitaadiga

Koostasin ise ühe login scripti, pole sellist lähenemist ennem 'näinud ja tahaks küsida, kui turvaline see olla võib.
Kui sisse logitud pole on kogu lehe sisu div sees, millel on display:none; Näha on ainult parooli kast.
Parool on andmebaasis loetakse
<input type="hidden" name="parol" value="'.$parol.'">

Nupuvajutus võrdleb JavaScriptiga paroole, õige korral teeb küpsise sees ja muudab style failis lehe nähtavaks.

_________________
Kommentaarid: 7 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 7
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
mikk36
HV Guru
mikk36

liitunud: 21.02.2004




sõnum 12.01.2008 17:22:35 vasta tsitaadiga

no kui sa parooli juba enne kliendile teada annad, siis kuidas see turvaline on ?
Kommentaarid: 85 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 78
tagasi üles
vaata kasutaja infot saada privaatsõnum
Cemtey_old
HV vaatleja

liitunud: 13.06.2006




sõnum 12.01.2008 17:24:04 vasta tsitaadiga

.. kustutatud ..

viimati muutis Cemtey_old 04.05.2014 15:52:52, muudetud 1 kord
Kommentaarid: 5 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 4
tagasi üles
vaata kasutaja infot saada privaatsõnum
andrusny
Kreisi kasutaja
andrusny

liitunud: 20.03.2006




sõnum 12.01.2008 17:41:54 vasta tsitaadiga

Kas hidden väljalt on võimalik asju näha? Kui keeruline lihtne see on? Kui on lehel display;none väli, kas seda saab muud moodi vaadata?
_________________
Kommentaarid: 7 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 7
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
mikk36
HV Guru
mikk36

liitunud: 21.02.2004




sõnum 12.01.2008 17:42:51 vasta tsitaadiga

andrusny kirjutas:
Kas hidden väljalt on võimalik asju näha? Kui keeruline lihtne see on? Kui on lehel display;none väli, kas seda saab muud moodi vaadata?
View source on kõige esimene ja lihtsaim meetod
Kommentaarid: 85 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 78
tagasi üles
vaata kasutaja infot saada privaatsõnum
andrusny
Kreisi kasutaja
andrusny

liitunud: 20.03.2006




sõnum 12.01.2008 17:45:17 vasta tsitaadiga

Kui seal on ainult esilehe tutvustav sisu ja nupud mis käivitavad php koode, kuid mille käivitamine ilma sisse logimata midagi ei anna.
_________________
Kommentaarid: 7 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 7
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
mikk36
HV Guru
mikk36

liitunud: 21.02.2004




sõnum 12.01.2008 17:47:44 vasta tsitaadiga

<input type="hidden" name="parol" value="'.$parol.'"> <-- kas see siis peaks olema see, mida klient näeb ?
mida siin juhul siis javascript võrdleb üldse ?
kui $parol asendatakse õige parooliga kliendile saates, siis saab klient ju selle parooli teada
Kommentaarid: 85 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 78
tagasi üles
vaata kasutaja infot saada privaatsõnum
andrusny
Kreisi kasutaja
andrusny

liitunud: 20.03.2006




sõnum 12.01.2008 17:49:33 vasta tsitaadiga

hidden väli ei ole nähtav
Edit jep koodis on näha.

_________________


viimati muutis andrusny 12.01.2008 17:51:35, muudetud 1 kord
Kommentaarid: 7 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 7
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
mikk36
HV Guru
mikk36

liitunud: 21.02.2004




sõnum 12.01.2008 17:50:14 vasta tsitaadiga

andrusny kirjutas:
hidden väli ei ole nähtav
lähtekoodis on (view source)
Kommentaarid: 85 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 78
tagasi üles
vaata kasutaja infot saada privaatsõnum
Aq
HV kasutaja

liitunud: 01.01.2003




sõnum 12.01.2008 22:15:39 vasta tsitaadiga

Hot.ee-s ei saa sisselogimist kuidagi teha... lihtsalt ääremärkus... seega kõiksugu JS asjad heida heaga kõrvale...
Kommentaarid: 3 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 3
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
andrusny
Kreisi kasutaja
andrusny

liitunud: 20.03.2006




sõnum 12.01.2008 23:41:20 vasta tsitaadiga

Mis puutub siia hot.ee ??? Ja kindlasti saab ka seal. Midagi peaks ikka koraldada saama.
_________________
Kommentaarid: 7 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 7
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
k2iguvahetaja
HV veteran

liitunud: 07.05.2003



Autoriseeritud ID-kaardiga

sõnum 13.01.2008 01:52:16 vasta tsitaadiga

Isver, olen 100% kindel, et leidub teine meetod. Ära leiuta kandilist ratast.
Kommentaarid: 45 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 38
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
gloom
Kreisi kasutaja
gloom

liitunud: 15.07.2002




sõnum 20.01.2008 00:58:35 vasta tsitaadiga

andrusny kirjutas:
Mis puutub siia hot.ee ??? Ja kindlasti saab ka seal. Midagi peaks ikka koraldada saama.

Pole nagu mõtet leiutada midagi mis on jama. Hot ei toeta php-d icon_smile.gif
Kommentaarid: 29 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 23
tagasi üles
vaata kasutaja infot saada privaatsõnum
Traf
Kreisi kasutaja

liitunud: 04.12.2007




sõnum 22.01.2008 07:21:02 vasta tsitaadiga

Kui tahad turvalisust, siis tuleb kasutusele võtta turvalised meetmed.
Saada kliendile salasõnast tehtud SHA-256 hash ja võrdle kliendi sisestatud salasõna sobivust, kasutades javascriptis tehtud jsSHA2 skripti. Kui hashid klapivad, siis kasuta seda sama salasõna peidetud div'is sisalduva krüptitud info mõistetavaks tegemiseks, kasutades selleks vastavaid tööriistu. Ma ei oska öelda, kui kaua sa nii brute-force rünnakutele vastu pead, tuleb loota, et selleks ajaks on info juba oma tähtsuse kaotanud.
Kommentaarid: 48 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 47
tagasi üles
vaata kasutaja infot saada privaatsõnum
kapa24
HV vaatleja

liitunud: 23.01.2003




sõnum 23.01.2008 11:48:02 vasta tsitaadiga

Javascriptiga tehtud lahendus pole ei ühel ega teisel moel mitte kuidagi turvaline.

Mis mõtet sellel hidden väljal üldse on? Lülitan css-i välja ning ongi lehekülg olemas.

Ausaltöeldes kõige jaburam idee, mida kuulnud olen icon_smile.gif
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  WWW »  Logi scripti turvalisus
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.