Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > it.comp.www.php > #20096
| From | KVM <kvm@nome.it> |
|---|---|
| Newsgroups | it.comp.www.php |
| Subject | Re: Evitare di inviare via POST i dati di login in chiaro |
| Date | 2015-11-24 16:14 +0100 |
| Organization | Aioe.org NNTP Server |
| Message-ID | <n31us0$b70$3@speranza.aioe.org> (permalink) |
| References | <bd6677fd-76f6-4ccc-9927-3e86f8d697df@googlegroups.com> |
Il 23/11/2015 21:41, Marco Solinas ha scritto: > Salve a tutti. Sono nuovo in questo gruppo. > Sto realizzando un cms che necessita di una procedura di > autenticazione in avvio, mediante userid e password. Il tutto su > area intranet. > Non posso utilizzare il protocollo https. > Per quanto riguarda le password intendo memorizzare nel db l'hash > sha512 delle stesse e basare l'autenticazione sul confronto dei > relativi valori di hash. > Il mio dubbio è questo: per ragioni di sicurezza sarebbe meglio > strutturare il form con del codice javascript, in modo tale che > l'hashing della password inserita dall'utente avvenga lato client, > e venga quindi inviato alla pagina di autenticazione (php), con > metodo post, soltanto il valore hash? Oppure si può lasciare viaggiare > in chiaro il valore del campo input relativo alla password, affidando > infine a php il compito di generare l'hash per il confronto con quello > contenuto nel db? > Con il primo sistema, però, renderei visibile ad un utente accorto > l'algoritmo di hashing utilizzato (basterebbe aprire e leggere il file > javascript); con il secondo sistema dovrei far circolare la password in > chiaro fra il client ed il server, con tutti i rischi che ciò potrebbe comportare. > Mi interessa capire bene le implicazioni ed i rischi per la sicurezza > conseguenti all'uno ed all'altro sistema, a prescindere da altre > questioni come l'uso dei salt o hmac. > Contribuisco con i miei 2 cent... ma se la connessione è in chiaro, a quel punto il server ti assegnerà un cookie di sessione che può essere tranquillamente utilizzato da qualcun'altro. L'uso è ovviamente valido durante la sessione di lavoro dell'utente autenticato, ma esso deve pure ricordarsi di effettuare la disconnessione volontariamente, se no, sempre il nostro hacker malevolo può fare ciò che vuole all'infinito. Dovresti aggiungere qualche controllo in più non solo in fase di login, ma questo dipende anche dall'implementazione specifica. Ciao!
Back to it.comp.www.php | Previous | Next — Previous in thread | Next in thread | Find similar | Unroll thread
Evitare di inviare via POST i dati di login in chiaro Marco Solinas <marcosol@tiscali.it> - 2015-11-23 12:41 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-23 13:10 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-23 13:12 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Alessandro Pellizzari <shuriken@amiran.it> - 2015-11-23 21:55 +0000
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 02:18 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 00:17 +0100
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 02:34 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:02 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:14 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:19 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:21 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:31 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:54 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 06:46 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 07:11 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 07:56 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 08:17 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 12:18 -0800
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 12:41 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 19:09 +0100
Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 11:14 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 20:33 +0100
Re: Evitare di inviare via POST i dati di login in chiaro KVM <kvm@nome.it> - 2015-11-24 16:14 +0100
Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 07:39 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Marco <marcosol@tiscali.it> - 2015-11-25 09:14 -0800
Re: Evitare di inviare via POST i dati di login in chiaro Alessandro Pellizzari <shuriken@amiran.it> - 2015-11-25 20:04 +0000
Re: Evitare di inviare via POST i dati di login in chiaro Marco <marcosol@tiscali.it> - 2015-11-27 01:48 -0800
csiph-web