Форум Flasher.ru

Форум Flasher.ru (http://www.flasher.ru/forum/index.php)
-   API приложений и сред (http://www.flasher.ru/forum/forumdisplay.php?f=61)
-   -   Как защититься от получения данных чужого viewer_id с локального сервера? (http://www.flasher.ru/forum/showthread.php?t=137350)

Tr1te 11.03.2010 09:28

Как защититься от получения данных чужого viewer_id с локального сервера?
 
Есть свой сервер, на нем хранятся данные. Клиент идентифицируется вконтакте, а потом отправляет запрос на мой сервер для получением данных. По проблема в том, что клиент легко может подделать viewer_id, и мой сервер вернет данные чужого пользователя.

Как с этим бороться?

etc 11.03.2010 09:35

Для этого есть auth_key.

Tr1te 11.03.2010 09:43

А что нам мешает сформировать заново поддельный auth_key, посылаешь чужой viewer_id, и новый auth_key?

etc 11.03.2010 10:14

А вы попробуйте подделать для начала.

Tr1te 11.03.2010 10:57

Доделать что?
Меня другое больше интересует. Как можно защититься от от того что написал в первом посту.

etc 11.03.2010 11:43

Цитата:

Сообщение от Tr1te (Сообщение 892369)
Доделать что?
Меня другое больше интересует. Как можно защититься от от того что написал в первом посту.

Где вы в моем посте увидели «доделать»?
Я вам уже дал ответ, используйте auth_key для проверки авторизации пользователя.

Tr1te 11.03.2010 11:55

Тогда непонятно, как вообще пользоваться этим auth_key. Объясните пожалуйста.

Допустим я его получаю во флэш варс. И как он мне поможет в авторизации пользователя на стороннем сервере.

etc 11.03.2010 11:58

Цитата:

Сообщение от Tr1te (Сообщение 892383)
Тогда непонятно, как вообще пользоваться этим auth_key. Объясните пожалуйста.

Допустим я его получаю во флэш варс. И как он мне поможет в авторизации пользователя на стороннем сервере.

Передадите на сервер вместе с viewer_id и app_id, составите хеш на основании суммы viewer_id, app_id и ключа платежей (см. документацию вконтакта), сравните его с auth_key, если не равны — пользователь не авторизован или пытается подделать данные.

Tr1te 11.03.2010 12:20

Ну а если я вскрыл клиент, посмотрел адрес стороннего сервера, знаю api_secret, потому что его использую для sig(сигнатуры) при отправки запросов с клиента. Знаю что для авторизации на стороннем сервере(СС), клиент на СС отправляет auth_key, viewer_id, api_id (которые он получил через флэш варс). При всем при этом, я создаю просто новый проэкт флешки, в котором просто формирую запрос из:
api_id - я знаю.
viewer_id - да кого угодно впишу.
api_secret - выташил из флешки.
auth_key сформировал на основе выше перечисленного.

Все это оправил на СС, и читаю то что он мне возвращает.

Единственный способ от этого избавиться это чтобы клиент не знал api_secret. А для этого надо формировать sig на СС. Но это дополнительная транзакция которая нагрузит СС.

Где я ошибся, либо как можно по другому?

etc 11.03.2010 12:26

Не путайте api_secret и серверный ключ, который участвует в формировании auth_key.


Часовой пояс GMT +4, время: 04:06.

Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.