Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > it.comp.www.php > #20096

Re: Evitare di inviare via POST i dati di login in chiaro

From KVM <kvm@nome.it>
Newsgroups it.comp.www.php
Subject Re: Evitare di inviare via POST i dati di login in chiaro
Date 2015-11-24 16:14 +0100
Organization Aioe.org NNTP Server
Message-ID <n31us0$b70$3@speranza.aioe.org> (permalink)
References <bd6677fd-76f6-4ccc-9927-3e86f8d697df@googlegroups.com>

Show all headers | View raw


Il 23/11/2015 21:41, Marco Solinas ha scritto:
> Salve a tutti. Sono nuovo in questo gruppo.
> Sto realizzando un cms che necessita di una procedura di
 > autenticazione in avvio, mediante userid e password. Il tutto su
 > area intranet.
> Non posso utilizzare il protocollo https.
> Per quanto riguarda le password intendo memorizzare nel db l'hash
> sha512 delle stesse e basare l'autenticazione sul confronto dei
> relativi valori di hash.
> Il mio dubbio è questo: per ragioni di sicurezza sarebbe meglio
> strutturare il form con del codice javascript, in modo tale che
> l'hashing della password inserita dall'utente avvenga lato client,
> e venga quindi inviato alla pagina di autenticazione (php), con
> metodo post, soltanto il valore hash? Oppure si può lasciare viaggiare
> in chiaro il valore del campo input relativo alla password, affidando
> infine a php il compito di generare l'hash per il confronto con quello
> contenuto nel db?
> Con il primo sistema, però, renderei visibile ad un utente accorto
> l'algoritmo di hashing utilizzato (basterebbe aprire e leggere il file
> javascript); con il secondo sistema dovrei far circolare la password in
> chiaro fra il client ed il server, con tutti i rischi che ciò potrebbe comportare.
> Mi interessa capire bene le implicazioni ed i rischi per la sicurezza
> conseguenti all'uno ed all'altro sistema, a prescindere da altre
> questioni come l'uso dei salt o hmac.
>

Contribuisco con i miei 2 cent...

ma se la connessione è in chiaro, a quel punto il server ti assegnerà
un cookie di sessione che può essere tranquillamente utilizzato da
qualcun'altro.

L'uso è ovviamente valido durante la sessione di lavoro dell'utente
autenticato, ma esso deve pure ricordarsi di effettuare la 
disconnessione volontariamente, se no, sempre il nostro hacker malevolo
può fare ciò che vuole all'infinito.

Dovresti aggiungere qualche controllo in più non solo in fase di login,
ma questo dipende anche dall'implementazione specifica.

Ciao!

Back to it.comp.www.php | Previous | NextPrevious in thread | Next in thread | Find similar | Unroll thread


Thread

Evitare di inviare via POST i dati di login in chiaro Marco Solinas <marcosol@tiscali.it> - 2015-11-23 12:41 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-23 13:10 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-23 13:12 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro Alessandro Pellizzari <shuriken@amiran.it> - 2015-11-23 21:55 +0000
    Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 02:18 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 00:17 +0100
    Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 02:34 -0800
      Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:02 -0800
        Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:14 -0800
          Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:19 -0800
            Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:21 -0800
              Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 04:31 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 04:54 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 06:46 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 07:11 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 07:56 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 08:17 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 12:18 -0800
                Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 12:41 -0800
      Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 19:09 +0100
        Re: Evitare di inviare via POST i dati di login in chiaro fmassei@gmail.com - 2015-11-24 11:14 -0800
          Re: Evitare di inviare via POST i dati di login in chiaro Leonardo Serni <lserni@gmail.com> - 2015-11-24 20:33 +0100
  Re: Evitare di inviare via POST i dati di login in chiaro KVM <kvm@nome.it> - 2015-11-24 16:14 +0100
    Re: Evitare di inviare via POST i dati di login in chiaro fmigliori <fmigliori@gmail.com> - 2015-11-24 07:39 -0800
  Re: Evitare di inviare via POST i dati di login in chiaro Marco <marcosol@tiscali.it> - 2015-11-25 09:14 -0800
    Re: Evitare di inviare via POST i dati di login in chiaro Alessandro Pellizzari <shuriken@amiran.it> - 2015-11-25 20:04 +0000
  Re: Evitare di inviare via POST i dati di login in chiaro Marco <marcosol@tiscali.it> - 2015-11-27 01:48 -0800

csiph-web