#programowanie #webdev #php Mirki, robię nadal projekt na studia i zatrzymałem się na dwóch punktach wymagań: 8.Odpowiednie zabezpieczenie procesu logowania dla połączenia nieszyfrowanego. 9. Pomimo zabezpieczeń, połączenie ze stroną powinny być szyfrowane.
Logowanie samo w sobie mam, hasło zapisane w bazie przez sha1, ale średnio wiem jakie dodatkowe zabezpieczenia wprowadzić? No i najważniejsze - jak włączyć szyfrowane połączenie? Używam lokalnego Xamppa.
(nie mogę używać frameworków, a mam zrobić dość porządną stronę. fajna przygoda, bulwo)
@yamciayamcia: Jak dla mnie 8. trochę sugeruje aby nie przesyłać podczas logowania hasła jawnym tekstem. Czyli po stronie klienta w JS szyfrujemy i przesyłamy już hash.
@yamciayamcia: uzyj blowfisha do hashowania hasel, php < 5.6 - polecam biblioteke https://github.com/ircmaxell/password_compat, 5.6 >= uzyj wbudowanych w jezyk funkcji co do polaczenia szyfrowanego - znajdz tutka jak wlaczyc ssl na xampie, warto by bylo wprowadzic rowniez zabezpieczenia csrf i xss
@alosha: @niewiemcotuwpisac: nie no, aż tak zaawansowany projekt toto nie jest :) ja nawet mvc nie używam, po prostu zwykły, podstawowy pehap z MySQL i elementami JS. Wchodzenie w dyskusje aes vs blowfish vs sha1 to nie ten poziom.
@yamciayamcia: W porządku, ale dla potomności i archiwum Internetu trzeba stwierdzić, że haseł zakodowanych w jedną stronę nie trzyma się w SHA1, a takich do odkodowania w Blowfishu.
@niewiemcotuwpisac: Czasami trzeba trzymać dane jak np. numer karty kredytowej i móc je później odkodować. Czasem trzeba tak trzymać hasło, bo np. jest wykorzystywane do komunikacji z innym systemem, a nie chcemy trzymać tego hasła w czystym tekście. Zatem nie jest ważne, co szyfrujemy: czasem hasło, czasem coś innego.
@Jurigag: A po to, że może np. trzeba je użyć do autentykacji w innym systemie? Po co odkodowywać pliki? Po co odkodowywać numery kart kredytowych? ;-) Jak napisałem powyżej, nie jest istotne, co (od)kodowujemy, ważne jak.
To, że Pan nie miał nigdy takiej potrzeby to jeszcze nie oznacza, że takie potrzeby nie istnieją na świecie...
cale zycie mylam opakowania po jogurtach, sciagalam etykiety, plukalam kartony i butelki zeby potem zamieszkac w bloku i zdac sobie sprawe, ze wystarczy jedna osoba (ktora zawsze sie znajdzie), zeby ta cala segregacja nie miała sensu
Mirki, robię nadal projekt na studia i zatrzymałem się na dwóch punktach wymagań:
8.Odpowiednie zabezpieczenie procesu logowania dla połączenia nieszyfrowanego.
9. Pomimo zabezpieczeń, połączenie ze stroną powinny być szyfrowane.
Logowanie samo w sobie mam, hasło zapisane w bazie przez sha1, ale średnio wiem jakie dodatkowe zabezpieczenia wprowadzić? No i najważniejsze - jak włączyć szyfrowane połączenie? Używam lokalnego Xamppa.
(nie mogę używać frameworków, a mam zrobić dość porządną stronę. fajna przygoda, bulwo)
co do polaczenia szyfrowanego - znajdz tutka jak wlaczyc ssl na xampie, warto by bylo wprowadzic rowniez zabezpieczenia csrf i xss
@niewiemcotuwpisac: Pytanie, czy hasła mają być do odkodowania, czy nie. Jeśli nie, po co blowfish? A jeśli odkodowanie, to dlaczego nie AES? http://stackoverflow.com/questions/4147451/aes-vs-blowfish-for-file-encryption
Zatem nie jest ważne, co szyfrujemy: czasem hasło, czasem coś innego.
Komentarz usunięty przez autora
Po co odkodowywać pliki? Po co odkodowywać numery kart kredytowych? ;-)
Jak napisałem powyżej, nie jest istotne, co (od)kodowujemy, ważne jak.
To, że Pan nie miał nigdy takiej potrzeby to jeszcze nie oznacza, że takie potrzeby nie istnieją na świecie...