Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP Puzzles. Авторы: Кузнецов М.В., Симдянов И.В. Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В. PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Разное

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: В куках вашего форума хранится незашифрованный пароль

Сообщения:  [1-10]   [11-15] 

 
 автор: Bronepoz[)   (12.01.2006 в 12:51)   письмо автору
 
   для: cheops   (07.01.2006 в 20:06)
 

сворованные куки дабт возможность писать сообщения от другого юзера...
--------------------------------
Можно такой вариант:
в куках: md5($pass);
в базе md5(md5($pass));

   
 
 автор: cheops   (08.01.2006 в 01:08)   письмо автору
 
   для: Евгений Петров   (08.01.2006 в 00:57)
 

Нет, то что пароли следует шифровать, в этом нет никакого сомнения, мы лишь хотели подчеркнуть, что защита зачатую носит косметический характер, в противном случае она была бы давно реализована.

   
 
 автор: Евгений Петров   (08.01.2006 в 00:57)   письмо автору
 
   для: cheops   (08.01.2006 в 00:42)
 

Да но почему бы не предоставить глупым пользователям хоть какой нибудь шанс? Тем более что сделать это не тяжело

   
 
 автор: cheops   (08.01.2006 в 00:42)   письмо автору
 
   для: Евгений Петров   (08.01.2006 в 00:36)
 

Хм... но всё же для форумов обычно заводят другой пароль, так как следует понимать, что добрый дядя администратор может их не шифровать в базе данных, а набрать и пойти по e-mail, FTP-доступам и так далее... Такие пароли куда-папало вводить, всё равно что в газете печатать. Причём последнее безопаснее, так как злоумышленики вряд ли их читают.

   
 
 автор: Loki   (08.01.2006 в 00:40)   письмо автору
 
   для: Евгений Петров   (08.01.2006 в 00:36)
 

Справедливо. Но, согласитесь, это не проблема форума. Если вы храните ключ под ковриком, глупо предъявлять претензии к производителю коврика:)

   
 
 автор: Евгений Петров   (08.01.2006 в 00:36)   письмо автору
 
   для: Loki   (08.01.2006 в 00:29)
 

Дело в том что большинство пользователей не любят заводить разные пароли для e-mail, ICQ, доступ для FTP наконец. А берут один и тот же пароль. Поэтому узнав один пароль, можно наделать много делов

   
 
 автор: Loki   (08.01.2006 в 00:29)   письмо автору
 
   для: cheops   (07.01.2006 в 20:06)
 

Сдается мне, что если у человека хватило ума спереть куки, то ему глубоко по барабану хэш там или пароль - придется потратить лишних 2 минуты времени.

   
 
 автор: cheops   (07.01.2006 в 20:06)   письмо автору
 
   для: Bronepoz[)   (07.01.2006 в 13:54)
 

Есть такое дело... но md5() вряд ли подойдёт, так как в базе пароль уже зашифрован не обратимо при помощи другого метода. Нужно наверное зашифровать пароль, например, при помощи симметричного шифрования, но руки никак не дойдут. Пароли на форуме не дают никакой практически никакой власти злоумышленику, поэтому их кража является является скорее условной задачей.

   
 
 автор: cheops   (07.01.2006 в 20:03)   письмо автору
 
   для: DDK   (07.01.2006 в 19:22)
 

.

   
 
 автор: DDK   (07.01.2006 в 19:22)   письмо автору
 
   для: Bronepoz[)   (07.01.2006 в 13:54)
 

По правилам безопасного веб-программинга пароль в голом виде не должен фигурировать НИГДЕ.

[поправлено модератором]

   

Сообщения:  [1-10]   [11-15] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования