Visualizzazione dei risultati da 1 a 4 su 4
  1. #1

    Ancora sul login + sicuro

    Ciao a tutti

    scusate se torno ancora sul login +- sicuro ma siccome in certi progetti è di vitale importanza vorrei poterne parlare ANCORA CON VOI.
    Attualmente stiamo progettando un login di questo tipo:
    L'utente digita l'username e la password come sempre
    Javascripot in locale asha MD5 l'username e la password e con ajax chiede a un file php 3 stringhe alfanumeriche casuali di lunghezza diversa di cui il file php inserisce in 3 variabili di sessione la loro lunghezza.
    Quando ajax ritorna le stringhe la prima viene messa davanti al'username ashato, la seconda dopo di sesso a cui segue la password ashata e in coda viene aggiunt la terza stringa casuale.
    Il tutto viene inviato ad un'altro file php che sapendo la lunghezza e la posizione delle strunghe casuali le scorpora e tenta la login per poi eleiminare dalla sessione le strinhe casuali e dare un valore positivo ad una variabile di sessione contenente il livello di sicurezza dell'utente loggato.

    Forse è un sistema bizzarro ma noi stiamo cercando di evitare l'intercettazione dei dati in chiaro.
    La nostra domanda è:
    come possiamo fare a testare il nostro metodo fingendoci malintenzionati per capire se ha delle falle?
    Altra domanda :
    secondo voi può funzionare un sistema del genere?
    Grazie e buona domenica

  2. #2
    Utente di HTML.it L'avatar di Luke70
    Registrato dal
    Jul 1999
    Messaggi
    767
    Ciao!

    Non sono un esperto di sicurezza, ma se la vostra preoccupazione è lo sniffing dei dati e la capacità di risalire ai dati hashati con md5, il sistema che avete considerato non risolve questi problemi.

    Prima di tutto se posso vedere i dati trasmessi, posso anche vedere le 3 stringhe e quindi conosco la loro lunghezza (non ho neppure bisogno di andare a vedere il file di sessione) e quindi risalgo comunque alle stringhe hashate senza problema.

    Il vero problema è risalire alle stringhe originarie (sha1 è meglio di md5 come sicurezza), ma credo che voi diate per scontato che si possa fare.

  3. #3
    Originariamente inviato da Luke70
    Ciao!


    Il vero problema è risalire alle stringhe originarie (sha1 è meglio di md5 come sicurezza), ma credo che voi diate per scontato che si possa fare.
    No no!
    imfatti ci fidiamo molto soprattutto di sha1
    Sarebbe interessante capire se è veramente impossibile rusalire all'originale
    Tutti dicono di no

  4. #4
    nel 2005 dicevano questo:

    http://www.webpronews.com/topnews/20...orithm-cracked

    sha256 dovrebbe essere molto meglio ma non so fino a che punto.

    il problema è che fino che non si usi un tunnel per la criptazione comunque si può sniffare la trasmissione di dati.
    http://www.trustweb.it - Web Development - Design 2D/3D - SEO & SEM

    Twitter http://twitter.com/#!/TrustWeb
    LinkedIn http://it.linkedin.com/in/trustweb

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.