Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Безопасность интернет трафика, альтернатива ssl
 
Здравствуйте. Спросить больше не у кого из-за того что у нас в вузе преподаватели "слабоваты", я решил спросить у вас.
Для шифрования(сокрытия) трафика от злоумышленника используется ssl, но у него свои недостатки: дороговизна, сложность реализации, уязвимости за счет подмены сертификатов и др.)

Вот какая идея появилась у меня:
А что, если не передавать пароль на проверку серверу(ведь злоумышленник может его перехватить)?

=== безопасная передача на сервер(что передается) =====
1 - ваш идентификатор (login1)
2 - сообщение зашифрованное у вас на компьютере(javascript на странице) с помощью ключа(pwd1) + алгоритм шифрования(sha-2)
=== что делает сервет ======
1 - ищет login1 в бд и находит соответствующий ему ключ(pwd1)
2 - расшифровывает с помощью pwd1 + sha-2

Что скажите?
 
А JavaScript откуда берет pwd1?
 
Один раз при регистрации на сайте, ты заполняешь поле password (его знаешь ты, и сервер)
Когда ты заходишь на страницу, вводишь пароль в поле, javascript с помощью его шифрует сообщение и отсылает на сервер.
 
В vbulletin проще сделали. Если включен js у пользователя, предаётся md5 хэш вместо пароля. В противном случае пароль.

Если брать первый вариант, то никто не мешает Вам дописать к паролю ещё и "мегасекюрную" фразу.
 
Цитата
используется ssl, но у него свои недостатки:
Основная ошибка в этом утверждении. Дальше - уже последствия...

openssl - широко распространенный плод труда достаточно грамотных программистов, и в случае нахождения в нем уязвимости - есть кому это все тестировать и исправлять. Ваша схема - никоим образом не гарантирует отсутствие уязвимостей, но тестировать ее - некому, и квалификация разработчика тоже оставляет желать лучшего.
 
Цитата
Евгений Глебов пишет:
Один раз при регистрации на сайте, ты заполняешь поле password (его знаешь ты, и сервер)
Вот здесь уязвим Ваш метод. Причем ssl здесь не уязвим, если конечно пользователь не игнорирует сообщения браузера о подмене сертификата.
 
Цитата
chili пишет:
В vbulletin проще сделали. Если включен js у пользователя, предаётся md5 хэш вместо пароля.
и чем это лучше? злоумышленник перехватит хеш и успешно с его помощью авторизуется.
 
2 ^rage^: по-моему тут говорится о том когда пользователю отправляется соль, на его машине считается md5(пароль+соль) отправляется на сервер, в целом безопасное решение.
Страницы: 1
Читают тему