Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > it.comp.www.php > #20106

Re: Evitare di inviare via POST i dati di login in chiaro

Path csiph.com!fu-berlin.de!uni-berlin.de!individual.net!not-for-mail
From Alessandro Pellizzari <shuriken@amiran.it>
Newsgroups it.comp.www.php
Subject Re: Evitare di inviare via POST i dati di login in chiaro
Date 25 Nov 2015 20:04:32 GMT
Lines 30
Message-ID <dbmiigFl3haU3@mid.individual.net> (permalink)
References <bd6677fd-76f6-4ccc-9927-3e86f8d697df@googlegroups.com> <d1f3ed31-060a-40af-b300-1b39b28beedf@googlegroups.com>
Mime-Version 1.0
Content-Type text/plain; charset=UTF-8
Content-Transfer-Encoding 8bit
X-Trace individual.net XPeB4izHbC7htBZTqHBw2Q7EU0APzLDFKlnCBFmJzLKBHp5xo=
Cancel-Lock sha1:Kt5+fE8ToT5A8mul0RqdX/PqbIM=
User-Agent Pan/0.139 (Sexual Chocolate; GIT bf56508 git://git.gnome.org/pan2)
Xref csiph.com it.comp.www.php:20106

Show key headers only | View raw


Il Wed, 25 Nov 2015 09:14:57 -0800, Marco ha scritto:

> Il motivo per cui non posso usare HTTPS è che gli script PHP dovranno
> stare su un server virtuale con EasyPhp e su piattaforma Windows. 

Allora hai ben altri problemi di sicurezza che far passare le password in 
chiaro.

> Quella di inviare al client un challenge random (a proposito: la
> funzione rand() di PHP è veramente random???) mi pare una soluzione di
> compromesso accettabile: pensavo di salvarne il valore sulla variabile 
> $_SESSION["challenge"] e contemporaneamente creare un campo input hidden
> che la contenga, in modo tale da permettere a javascript di recuperarlo
> per generarne l'hash e concatenarlo a quello della password. Secondo voi
> potrebbe andare od è preferibile inviarla su cookie anzichè su input
> hidden?

Se hai problemi di MITM la sicurezza è zero. Tutto quello che invii al 
client, inclusi il challenge e lo script JS che deve calcolarlo, passa per 
la macchina del MITM, che, dopo aver analizzato il traffico la prima 
volta, ci mette poco a mandare al client una funzione tipo function 
password(psw) { return pwd; } al posto della tua, per poi usare il tuo 
algoritmo sul suo "proxy non trasparente", con doppio vantaggio: raccoglie 
le password in chiaro e diventa invisibile ai tuoi occhi.

Sono pronto a scommettere che impieghi meno a imparare come configurare 
SSL su Windows che a studiare un algoritmo anche solo vagamente sicuro.

Bye.

Back to it.comp.www.php | Previous | NextPrevious in thread | Next in thread | Find similar | Unroll thread


Thread

Evitare di inviare via POST i dati di login in chiaro Marco Solinas <marcosol@tiscali.it> - 2015-11-23 12:41 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-23 13:10 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-23 13:12 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro Alessandro Pellizzari <shuriken@amiran.it> - 2015-11-23 21:55 +0000
    Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 02:18 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 00:17 +0100
    Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 02:34 -0800
      Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:02 -0800
        Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:14 -0800
          Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:19 -0800
            Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:21 -0800
              Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:31 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:54 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 06:46 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 07:11 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 07:56 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 08:17 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 12:18 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 12:41 -0800
      Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 19:09 +0100
        Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 11:14 -0800
          Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 20:33 +0100
  Re: Evitare di inviare via POST i dati di login in chiaro KVM <kvm@nome.it> - 2015-11-24 16:14 +0100
    Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 07:39 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro Marco <marcosol@tiscali.it> - 2015-11-25 09:14 -0800
    Re: Evitare di inviare via POST i dati di login in chiaro Alessandro Pellizzari <shuriken@amiran.it> - 2015-11-25 20:04 +0000
  Re: Evitare di inviare via POST i dati di login in chiaro Marco <marcosol@tiscali.it> - 2015-11-27 01:48 -0800

csiph-web