Текущее время: Пт 19 апр, 2024 11:42


Часовой пояс: UTC + 3 часа [ Летнее время ]




Начать новую тему Эта тема закрыта, вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 22 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Ср 21 дек, 2011 14:57 
Не в сети
Аватара пользователя

Зарегистрирован:
Пн 31 янв, 2011 0:49

Сообщения: 1657
Админы, не планируется ли сделать доступ к сайту с ssl? А то неприятно знаете ли палить учётку. Например, с работы через проксю, или из макдональдса и т.п.


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: Ср 21 дек, 2011 15:21 
Не в сети
numero uno
Аватара пользователя

Зарегистрирован:
Пт 21 май, 2010 16:52

Сообщения: 12332

Откуда: Центр Казани
ты серьезен щас?

_________________
о себе


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: Ср 21 дек, 2011 15:39 
Не в сети
Аватара пользователя

Зарегистрирован:
Пн 31 янв, 2011 0:49

Сообщения: 1657
Я всегда серьёзен. Даже когда ставлю смайлы.


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: Чт 22 дек, 2011 12:05 
Не в сети
большая головка сыра
Аватара пользователя

Зарегистрирован:
Сб 21 янв, 2006 1:16

Сообщения: 5103

Откуда: Кировский. 8-917-2968796 (Сергей).
За сертификат надо денег платить, а самоподписанный - это фуфлогон, да и браузеры ругаются. Пока не планируется.


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: Чт 22 дек, 2011 12:57 
Не в сети
балда абалдуевская
Аватара пользователя

Зарегистрирован:
Пн 09 янв, 2006 12:56

Сообщения: 5236

Откуда: Телестудия
DarkDino писал(а):
За сертификат надо денег платить, а самоподписанный - это фуфлогон, да и браузеры ругаются. Пока не планируется.

:lol: хостер агава, неплохой, по отзывам - выдает самоподписанный

_________________
Никогда ничего не замышляйте против России, потому что на каждую вашу хитрость она ответит своей непредсказуемой глупостью. (Отто фон Бисмарк)


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: Пт 23 дек, 2011 20:31 
Не в сети

Зарегистрирован:
Чт 25 сен, 2008 18:50

Сообщения: 113
DarkDino писал(а):
За сертификат надо денег платить, а самоподписанный - это фуфлогон, да и браузеры ругаются. Пока не планируется.

Замечательная аргументация!
Самоподписанный -- не фуфлогон. Прекрасно решает задачу шифрования, которую описал ТС. Кому нужен https может либо каждый раз нажимать кнопку подтверждения, либо добавить сертификат в хранилище браузера. Кому не хочется, чтобы браузер ругался, и не хочется ничего крутить в браузере, будут по-прежнему пользоваться http.
Делов-то на час максимум при умении, никому хуже не станет, а кому-то плюс.

_________________
Евгений
тел.: +7 904 663 87 83
email: trolzen@gmail.com
skype: trolzen1


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: Пн 02 янв, 2012 16:45 
Не в сети
Аватара пользователя

Зарегистрирован:
Пт 05 май, 2006 11:34

Сообщения: 4108
чтобы не палить пароль, надо заранее по защищенному каналу авторизоваться и все.

просто топик стартеру прокся сайт негонки может относить к левому медиа трафику и блокировать, а https ресурсы почему то не относятся к этому.

я бы предложил очень простое решение (и весь сайт перевел на такую модель): если ты действительно хочешь, найди единомышленников и скинтесь на сертификат и на оплату возросшего трафика, если для провайдера это актуально.

_________________
email/IM/SMS/Talk/Hangouts: Изображение


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: Пн 02 янв, 2012 19:59 
Не в сети
балда абалдуевская
Аватара пользователя

Зарегистрирован:
Пн 09 янв, 2006 12:56

Сообщения: 5236

Откуда: Телестудия
а еще есть такая штука как Tor

_________________
Никогда ничего не замышляйте против России, потому что на каждую вашу хитрость она ответит своей непредсказуемой глупостью. (Отто фон Бисмарк)


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: Вс 08 апр, 2012 1:53 
Не в сети
Аватара пользователя

Зарегистрирован:
Чт 03 авг, 2006 9:11

Сообщения: 7464
https://www.google.ru/search?q=phpbb+OpenId


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: Ср 11 апр, 2012 13:21 
Не в сети
Аватара пользователя

Зарегистрирован:
Пн 31 янв, 2011 0:49

Сообщения: 1657
korax писал(а):
а еще есть такая штука как Tor

Ну да, а есть ещё такая штука как i2p.

А про заранее защищённый канал - я имел в виду, например, мак, или другие общедоступные точки (кафе, магазины).
maratische, ты имеешь в виду чтобы в куки добавлено было?
По сути из дома-то тоже канал не защищённый. Он защищён только между компом и точкой доступа.
Тут и i2p не поможет, потому что после немецкого outproxy всё пойдёт снова в открытом виде.
Но это уже, скорее всего моя паранойа.


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: Ср 11 апр, 2012 18:00 
Не в сети
Аватара пользователя

Зарегистрирован:
Чт 03 авг, 2006 9:11

Сообщения: 7464
По ссылке выше бесплатный мод к phpbb-форуму для OpenId аутентификации.
Устанавливаем мод и получаем возможность логиниться под учёткой любого OpenId-провайдера: Vkontakte, GMail, Яндекс.Почта, Rambler, Mail.ru, LiveJournal, Twitter, FaceBook ...
У этих провайдеров, разумеется, есть сертификаты и процесс аутентификаци защищён SSL.
Задача "не палить учётку" здесь полностью решается. Плюс удобство - не надо логиниться на Негонках, если уже залогинился на Почте, или Вконакте.


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: Ср 11 апр, 2012 21:12 
Не в сети

Зарегистрирован:
Чт 25 сен, 2008 18:50

Сообщения: 113
А если нужно решение для "чтобы не увели учётку" а не просто не светить пароль?

_________________
Евгений
тел.: +7 904 663 87 83
email: trolzen@gmail.com
skype: trolzen1


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: Чт 12 апр, 2012 0:13 
Не в сети
Аватара пользователя

Зарегистрирован:
Чт 03 авг, 2006 9:11

Сообщения: 7464
А как можно увести учётку, скажем, на GMail-е?
https://accounts.google.com/ServiceLogin
Обмен учётными данными идёт по https, ни один прокси, или сетевой монитор перехваченный пакет не расшифрует.

Чем в данной ситуации https://bboard.negonki.ru/login будет надёжнее, чем https://accounts.google.com/ServiceLogin ?

И ещё, Trolzen, как можно "увести" учётку, не "засветив" пароль? Сломать сервер что ли?.. Если сервер делался прямыми руками, в БД хранится не пароль, а Хэш пароля. Т.е. даже если я залезу в БД Негонок, я увижу там MD5-хэш твоего пароля и не смогу "увести" твою учётку.


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: Чт 12 апр, 2012 2:57 
Не в сети

Зарегистрирован:
Чт 25 сен, 2008 18:50

Сообщения: 113
Учётка на Негонках имелась в виду.

В куках -- идентификатор сессии, злоумышленник перехватывает их, прописывает себе, форум его признаёт как другого пользователя, потом злоумышленник меняет пароль. Хотя на этом форуме не получится сменить ни пароль, ни мыло не зная исходного пароля. Зато можно потереть все сообщения, что тоже не очень приятно. Или писать гадости другим пользователям.

_________________
Евгений
тел.: +7 904 663 87 83
email: trolzen@gmail.com
skype: trolzen1


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: Чт 12 апр, 2012 5:34 
Не в сети
Аватара пользователя

Зарегистрирован:
Чт 03 авг, 2006 9:11

Сообщения: 7464
Смотри, чтоб не возиться с подменой куки, отключил куки в браузере. Залогинился. Sid передаётся в строке url. Проверяю Fiddler-ом - куков нет.
Удаляю Sid из url - гость. Возвращаю - юзер.
Теперь пытаюсь передать url вместе с Sid другому такому же браузеру с отключенными cookies - Гость.
Чего не хватает? Сессия на сервере к чему-то привязана? К IP клиента?

upd:
В общем, простой подменой куков в браузере, не получится обмануть сервер.
Сессия на стороне сервера, вероятнее всего, привязана к значениям параметров в заголовках HTTP GET/POST запросов, типа User Agent (браузер, ОС) и др.
Без специализированного софта, полностью формирующего HTTP запросы, тут не обойтись.
Учитывая, что время сеанса ограничено (на негонках - 30 минут, судя по кукам), у злоумышленника не так много времени.
Плюс, привязка сессии на сервере к IP-адресу клиента. Это, впрочем, решается IP-spoofing-ом, но тоже не без танцев с бубном...
----
Так что OpenId через провайдера с HTTPS - довольно надёжная защита. Перехват куков, во-первых, не даст злоумышленнику завладеть учёткой (операция смены пароля недоступна), во-вторых, без специального софта и незаурядных навыков - не даст ничего сделать в рамках активного сеанса.

А вот перехват HTTP POST - запроса, где сейчас в чистом виде отправляются логин+пароль - это полная потеря учётки.

 HTTP POST
POST http://bboard.negonki.ru/ucp.php?mode=login HTTP/1.1
Accept: text/html, application/xhtml+xml, */*
Referer: http://bboard.negonki.ru/ucp.php?mode=login
Accept-Language: ru-RU
User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; WOW64; Trident/5.0)
Content-Type: application/x-www-form-urlencoded
Accept-Encoding: gzip, deflate
Host: bboard.negonki.ru
Content-Length: 200
Connection: Keep-Alive
Pragma: no-cache

username=antonio&password=**********&redirect=.%2Fucp.php%3Fmode%3Dlogin%26sid%3D3df6a009cd6e47504ecf9df9cc1e7aac&sid=3df6a009cd6e47504ecf9df9cc1e7aac&redirect=index.php&login=%D0%92%D1%85%D0%BE%D0%B4


Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Эта тема закрыта, вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 22 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа [ Летнее время ]


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 1


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Powered by phpBB® Forum Software © phpBB Group
Русская поддержка phpBB