Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > it.comp.www.php > #20081

Evitare di inviare via POST i dati di login in chiaro

Newsgroups it.comp.www.php
Date 2015-11-23 12:41 -0800
Message-ID <bd6677fd-76f6-4ccc-9927-3e86f8d697df@googlegroups.com> (permalink)
Subject Evitare di inviare via POST i dati di login in chiaro
From Marco Solinas <marcosol@tiscali.it>

Show all headers | View raw


Salve a tutti. Sono nuovo in questo gruppo.
Sto realizzando un cms che necessita di una procedura di autenticazione in avvio, mediante userid e password. Il tutto su area intranet.
Non posso utilizzare il protocollo https.
Per quanto riguarda le password intendo memorizzare nel db l'hash sha512 delle stesse e basare l'autenticazione sul confronto dei relativi valori di hash.
Il mio dubbio è questo: per ragioni di sicurezza sarebbe meglio strutturare il form con del codice javascript, in modo tale che l'hashing della password inserita dall'utente avvenga lato client, e venga quindi inviato alla pagina di autenticazione (php), con metodo post, soltanto il valore hash? Oppure si può lasciare viaggiare in chiaro il valore del campo input relativo alla password, affidando infine a php il compito di generare l'hash per il confronto con quello contenuto nel db?
Con il primo sistema, però, renderei visibile ad un utente accorto l'algoritmo di hashing utilizzato (basterebbe aprire e leggere il file javascript); con il secondo sistema dovrei far circolare la password in chiaro fra il client ed il server, con tutti i rischi che ciò potrebbe comportare.
Mi interessa capire bene le implicazioni ed i rischi per la sicurezza conseguenti all'uno ed all'altro sistema, a prescindere da altre questioni come l'uso dei salt o hmac.

Back to it.comp.www.php | Previous | NextNext in thread | Find similar | Unroll thread


Thread

Evitare di inviare via POST i dati di login in chiaro Marco Solinas <marcosol@tiscali.it> - 2015-11-23 12:41 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-23 13:10 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-23 13:12 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro Alessandro Pellizzari <shuriken@amiran.it> - 2015-11-23 21:55 +0000
    Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 02:18 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 00:17 +0100
    Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 02:34 -0800
      Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:02 -0800
        Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:14 -0800
          Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:19 -0800
            Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:21 -0800
              Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:31 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:54 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 06:46 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 07:11 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 07:56 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 08:17 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 12:18 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 12:41 -0800
      Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 19:09 +0100
        Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 11:14 -0800
          Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 20:33 +0100
  Re: Evitare di inviare via POST i dati di login in chiaro KVM <kvm@nome.it> - 2015-11-24 16:14 +0100
    Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 07:39 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro Marco <marcosol@tiscali.it> - 2015-11-25 09:14 -0800
    Re: Evitare di inviare via POST i dati di login in chiaro Alessandro Pellizzari <shuriken@amiran.it> - 2015-11-25 20:04 +0000
  Re: Evitare di inviare via POST i dati di login in chiaro Marco <marcosol@tiscali.it> - 2015-11-27 01:48 -0800

csiph-web