Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Vlákno názorů k článku
Bezpečné přihlašování uživatelů

Michal Ludvig aura:100
12. 4. 2006 1:17

Nojo, ale...

Pekny, ale pokud je "utocnik" v pozici ze muze data odchytavat, tak musime pocitat s tim ze je muze i modifikovat (man-in-the-middle), treba tim ze ma pod kontrolou router nebo proxy server. Pak mu staci upravit prenaseny Javascript a heslo si s jeho pomoci bud nekam ulit, nebo nechat v extra hlavicce poslat nezasifrovane, nebo tak neco.

Podobny problem je v okamziku kdy se prihlasovaci formular nachazi na nezabezpecene strance, ackoliv jeho odeslani vede nekam na https:// adresu. Tak je to treba pri prihlasovani do Seznamu z jeho homepage. Kdyz bude "utocnik" po tech heslech opravdu touzit, tak proste cestou ke klientovi tuhle nezabezpecenou stranku upravi tak aby se formular odesilal nekam na jeho server.

Pravda, je to o neco slozitejsi nez pouhe poslouchani pomoci snifferu, ale zase ne o moc.

Shrnuti: neni SSL od zacatku do konce => neni bezpecnost.
antonin chadima
antonin chadima (neregistrovaný)
12. 4. 2006 7:29

Re: Nojo, ale...

tak tak
platYpus
platYpus (neregistrovaný)
12. 4. 2006 13:10

Re: Nojo, ale...

> Shrnuti: neni SSL od zacatku do konce => neni bezpecnost.

Nesouhlasim a davam protipriklad: S/KEY
Ivo Peterka aura:74
12. 4. 2006 16:51

Re: Nojo, ale...

Tak jsem myslel to ohodnocení 1 jako dobrý názor a ono je to tady obráceně. Bohužel už to nemůžu opravit. Ach jo ... . Jinak S/KEY je opravdu dobrý systém ...
Bilbo
Bilbo (neregistrovaný)
12. 4. 2006 13:19

Re: Nojo, ale...

Precejen pustit sniffer je nekdy jednodussi (napr. pokud je na siti hub a ja jsem na spravnem miste) nez provoz modifikovat (pokud mam pristup rovnou na router, neni co resit, ale pokud jsem jen na stejnem segmentu site .. )

Pustit sniffer zvladne i kdejaky script kiddie ze zakladni skoly, dat tam proxy co bude modikfikovat nejaky konkretni javascript uz treba ne ...
Zasílat nově přidané příspěvky e-mailem