Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > it.comp.www.php > #20081
| Newsgroups | it.comp.www.php |
|---|---|
| Date | 2015-11-23 12:41 -0800 |
| Message-ID | <bd6677fd-76f6-4ccc-9927-3e86f8d697df@googlegroups.com> (permalink) |
| Subject | Evitare di inviare via POST i dati di login in chiaro |
| From | Marco Solinas <marcosol@tiscali.it> |
Salve a tutti. Sono nuovo in questo gruppo. Sto realizzando un cms che necessita di una procedura di autenticazione in avvio, mediante userid e password. Il tutto su area intranet. Non posso utilizzare il protocollo https. Per quanto riguarda le password intendo memorizzare nel db l'hash sha512 delle stesse e basare l'autenticazione sul confronto dei relativi valori di hash. Il mio dubbio è questo: per ragioni di sicurezza sarebbe meglio strutturare il form con del codice javascript, in modo tale che l'hashing della password inserita dall'utente avvenga lato client, e venga quindi inviato alla pagina di autenticazione (php), con metodo post, soltanto il valore hash? Oppure si può lasciare viaggiare in chiaro il valore del campo input relativo alla password, affidando infine a php il compito di generare l'hash per il confronto con quello contenuto nel db? Con il primo sistema, però, renderei visibile ad un utente accorto l'algoritmo di hashing utilizzato (basterebbe aprire e leggere il file javascript); con il secondo sistema dovrei far circolare la password in chiaro fra il client ed il server, con tutti i rischi che ciò potrebbe comportare. Mi interessa capire bene le implicazioni ed i rischi per la sicurezza conseguenti all'uno ed all'altro sistema, a prescindere da altre questioni come l'uso dei salt o hmac.
Back to it.comp.www.php | Previous | Next — Next in thread | Find similar | Unroll thread
Evitare di inviare via POST i dati di login in chiaro Marco Solinas <marcosol@tiscali.it> - 2015-11-23 12:41 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-23 13:10 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-23 13:12 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Alessandro Pellizzari <shuriken@amiran.it> - 2015-11-23 21:55 +0000
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 02:18 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 00:17 +0100
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 02:34 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:02 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:14 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:19 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:21 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:31 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:54 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 06:46 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 07:11 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 07:56 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 08:17 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 12:18 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 12:41 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 19:09 +0100
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 11:14 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 20:33 +0100
Re: Evitare di inviare via POST i dati di login in chiaro KVM <kvm@nome.it> - 2015-11-24 16:14 +0100
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 07:39 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Marco <marcosol@tiscali.it> - 2015-11-25 09:14 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Alessandro Pellizzari <shuriken@amiran.it> - 2015-11-25 20:04 +0000
Re: Evitare di inviare via POST i dati di login in chiaro Marco <marcosol@tiscali.it> - 2015-11-27 01:48 -0800
csiph-web