Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > it.comp.www.php > #20106
| From | Alessandro Pellizzari <shuriken@amiran.it> |
|---|---|
| Newsgroups | it.comp.www.php |
| Subject | Re: Evitare di inviare via POST i dati di login in chiaro |
| Date | 2015-11-25 20:04 +0000 |
| Message-ID | <dbmiigFl3haU3@mid.individual.net> (permalink) |
| References | <bd6677fd-76f6-4ccc-9927-3e86f8d697df@googlegroups.com> <d1f3ed31-060a-40af-b300-1b39b28beedf@googlegroups.com> |
Il Wed, 25 Nov 2015 09:14:57 -0800, Marco ha scritto:
> Il motivo per cui non posso usare HTTPS è che gli script PHP dovranno
> stare su un server virtuale con EasyPhp e su piattaforma Windows.
Allora hai ben altri problemi di sicurezza che far passare le password in
chiaro.
> Quella di inviare al client un challenge random (a proposito: la
> funzione rand() di PHP è veramente random???) mi pare una soluzione di
> compromesso accettabile: pensavo di salvarne il valore sulla variabile
> $_SESSION["challenge"] e contemporaneamente creare un campo input hidden
> che la contenga, in modo tale da permettere a javascript di recuperarlo
> per generarne l'hash e concatenarlo a quello della password. Secondo voi
> potrebbe andare od è preferibile inviarla su cookie anzichè su input
> hidden?
Se hai problemi di MITM la sicurezza è zero. Tutto quello che invii al
client, inclusi il challenge e lo script JS che deve calcolarlo, passa per
la macchina del MITM, che, dopo aver analizzato il traffico la prima
volta, ci mette poco a mandare al client una funzione tipo function
password(psw) { return pwd; } al posto della tua, per poi usare il tuo
algoritmo sul suo "proxy non trasparente", con doppio vantaggio: raccoglie
le password in chiaro e diventa invisibile ai tuoi occhi.
Sono pronto a scommettere che impieghi meno a imparare come configurare
SSL su Windows che a studiare un algoritmo anche solo vagamente sicuro.
Bye.
Back to it.comp.www.php | Previous | Next — Previous in thread | Next in thread | Find similar | Unroll thread
Evitare di inviare via POST i dati di login in chiaro Marco Solinas <marcosol@tiscali.it> - 2015-11-23 12:41 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-23 13:10 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-23 13:12 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Alessandro Pellizzari <shuriken@amiran.it> - 2015-11-23 21:55 +0000
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 02:18 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 00:17 +0100
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 02:34 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:02 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:14 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:19 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:21 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:31 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:54 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 06:46 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 07:11 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 07:56 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 08:17 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 12:18 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 12:41 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 19:09 +0100
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 11:14 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 20:33 +0100
Re: Evitare di inviare via POST i dati di login in chiaro KVM <kvm@nome.it> - 2015-11-24 16:14 +0100
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 07:39 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Marco <marcosol@tiscali.it> - 2015-11-25 09:14 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Alessandro Pellizzari <shuriken@amiran.it> - 2015-11-25 20:04 +0000
Re: Evitare di inviare via POST i dati di login in chiaro Marco <marcosol@tiscali.it> - 2015-11-27 01:48 -0800
csiph-web