Visualizzazione dei risultati da 1 a 10 su 10

Hybrid View

  1. #1
    Moderatore di JavaScript L'avatar di br1
    Registrato dal
    Jul 1999
    Messaggi
    19,998
    Forse ti sfugge che con questo metodo non e' piu' necessario intercettare la password... basta intercettare l'hash che e' in chiaro e reinviare quello ...
    Il guaio per i poveri computers e' che sono gli uomini a comandarli.

    Attenzione ai titoli delle discussioni: (ri)leggete il regolamento
    Consultate la discussione in rilievo: script / discussioni utili
    Usate la funzione di Ricerca del Forum

  2. #2
    Quote Originariamente inviata da br1 Visualizza il messaggio
    Forse ti sfugge che con questo metodo non e' piu' necessario intercettare la password... basta intercettare l'hash che e' in chiaro...
    no non mi sfugge.
    ma io nel campo password non ci scrivo l'hash.
    se ce lo scrivessi, risulterebbe cmq password errata (andrei a calcolare l'hash dell'hash).
    e quindi dovrebbero prima risalire alla parola da cui deriva l'hash.
    sicuramente una rottura in più, no?

    a meno che non sia banale questa operazione, e allora ovviamente le due cose sono equivalenti.
    ma pensavo di no....

  3. #3
    Utente di HTML.it L'avatar di U235
    Registrato dal
    Mar 2006
    Messaggi
    1,539
    Quote Originariamente inviata da fermat Visualizza il messaggio
    no non mi sfugge.
    ma io nel campo password non ci scrivo l'hash.
    se ce lo scrivessi, risulterebbe cmq password errata (andrei a calcolare l'hash dell'hash).
    e quindi dovrebbero prima risalire alla parola da cui deriva l'hash.
    sicuramente una rottura in pi�, no?

    a meno che non sia banale questa operazione, e allora ovviamente le due cose sono equivalenti.
    ma pensavo di no....
    Qualsiasi cosa invii tra client e server in chiaro, pu� essere riutilizzata da chiunque intercetti i dati in transito. Non ha importanza se � un hash o una stringa criptata o ancora in chiaro, tanto una terza parte la pu� copiare cos� com'� e inviarla a sua volta.

    Se invece il tuo intento è nascondere le password ad un eventuale male intenzionato che ha accesso al database, allora stai facendo in maniera corretta, ma non è necessario coinvolgere il client in questo caso, lavori solo sul server.
    Ultima modifica di U235; 22-02-2017 a 17:20

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.