Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 15
  1. #1

    https e parametri nell'url, quanto sicuri?

    se chiamo una pagina del tipo:

    https://www.nomeserver.ext/script.ph...assword=123456

    questa chiamata è sicura oppure no?
    quali i problemi e come ovviare?

  2. #2
    Utente di HTML.it L'avatar di MatCap83
    Registrato dal
    Jun 2005
    residenza
    Firenze
    Messaggi
    1,319

    Re: https e parametri nell'url, quanto sicuri?

    Originariamente inviato da speriamobene
    se chiamo una pagina del tipo:

    https://www.nomeserver.ext/script.ph...assword=123456

    questa chiamata è sicura oppure no?
    quali i problemi e come ovviare?
    Sì, credo di sì . Magari senti il parere di qualche esperto del forum, ma io credo di sì!! Perché https a differenza di http, usa la crittografia, e quindi i parametri che vengono passati durante la chiamata non sono in realtà la VERA password e il vero id, ma i valori criptati. Ad esempio te scrivi id=paolo, password=12345678, e la chiamata sarà del tipo:

    https://www.nomeserver.ext/script.ph...4jf5292jfgyg61
    "Nessuno mi ha visto farlo, e non puoi provarlo in nessun modo!" (Bart Simpson)

    >>> www.ombresulweb.com <<<

  3. #3
    Utente di HTML.it
    Registrato dal
    Feb 2002
    Messaggi
    1,202
    La chiamata in sè è crittata, ma i valori vengono comunque mostrati nella querystring sul browser, non puoi usare il metodo POST?
    Debian GNU/Linux sid
    Publishing a theory should not be the end of one's conversation with the universe, but the beginning. (Eric S. Raymond)
    Kernel 2.6.14-ck1

  4. #4
    purtroppo non posso usare POST.

    comunque, se utilizzassi da php curl... dovrei essere 'relativamente' sicuro, vero?

  5. #5
    Utente di HTML.it
    Registrato dal
    Feb 2002
    Messaggi
    1,202
    Non so cosa sia curl ma uno sniffer in ogni caso non vede "password=valore", quindi da questo punto di vista sei sicuro.
    Debian GNU/Linux sid
    Publishing a theory should not be the end of one's conversation with the universe, but the beginning. (Eric S. Raymond)
    Kernel 2.6.14-ck1

  6. #6
    Tutto l'URL è crittografato, uno sniffer "normale" potrebbe solo vedere che c'è stata una richiesta, senza sapere che parametri hai passato a che script. Un rischio che corri comunque è sempre un attacco di tipo man in the middle. Ah comunque... CURL può anche inviare POST casomai.

  7. #7
    Utente di HTML.it
    Registrato dal
    Feb 2002
    Messaggi
    1,202
    Perchè un attacco MitM dovrebbe "decrittare" i valori dei parametri?
    Debian GNU/Linux sid
    Publishing a theory should not be the end of one's conversation with the universe, but the beginning. (Eric S. Raymond)
    Kernel 2.6.14-ck1

  8. #8
    Originariamente inviato da Kamui
    Perchè un attacco MitM dovrebbe "decrittare" i valori dei parametri?
    Scusa eh, maa... che cazzo di domanda è? Il principio di base del man in the middle è proprio decifrare le transazioni...

  9. #9
    Utente di HTML.it
    Registrato dal
    Feb 2002
    Messaggi
    1,202
    E il principio base della crittografia, e quindi di HTTPS, è rendere impossibile decifrare i dati (che rimangono sniffabili per problemi dei protocolli sottostanti)
    Debian GNU/Linux sid
    Publishing a theory should not be the end of one's conversation with the universe, but the beginning. (Eric S. Raymond)
    Kernel 2.6.14-ck1

  10. #10
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    Originariamente inviato da Kamui
    E il principio base della crittografia, e quindi di HTTPS, è rendere impossibile decifrare i dati (che rimangono sniffabili per problemi dei protocolli sottostanti)
    Con un MITM l'intrusore può partecipare attivamente alla fase di scambio dei certificati. Come vedi in questo caso possiede tutte le informazioni per decifrare al volo il traffico.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2024 vBulletin Solutions, Inc. All rights reserved.