![]() |
|
||||||||||
|
|||||
|
Регистрация: Jun 2009
Сообщений: 40
|
Есть Flash-клиент, php-скрипты, и mysql база.
Flash клиент передает PHP какие то команды POST-ом. Эти команды отлично просматриваются любым аддончегом типа Live HTTP Headers, или любым подобным. Кое-как пытаюсь их шифровать во флеше, а в пхп расшифровывать. Это не сильно мешает злым дядям скачать флешку, декомпилировать её, посмотреть как что шифруется, и слать "плохие" команды на мой сервер. Внимание вопросы: 1) Как спрятать POST реквесты от всяких аддончегов и так далее? 2) Как защитить флеш от декомпиляции? ПС: AS 3.0 |
|
|||||
|
Модрон-ветеринар
|
По 1-му вопросу.
Может ввести авторизацию пользователя и динамически менять сервером алгоритм шифрования? Выдавать сервером какой-то рандомный ключ, который будет участвовать в функции шифрования на стороне клиента всякий раз и только после того, как произойдет валидация пользователя по логину-паролю? При этом записать ключ в переменную сессии. И при расшифровке запроса проверять на его основе легитимность запроса перед его выполнением? Тогда и шифрование будет не "кое-каким". Добавлено через 9 минут По второму вопросу тут многое обсуждалось уже, но вывод один - декомпилировать флешку можно теоретически всегда, при любом перепутывании исходного кода флешки. Поэтому самый надежный способ, если у вас клиент-пользователь заходит на страницу с клиентом-флешкой, чтобы пользоваться базой, стоит подумать о выдаче клиенту-пользователю файла-ключа, который бы читался при заходе на страницу (т.е. сертификат) или вообще о привязке его к данному компу. Или подумать о невыкладывании клиента-флешки в сеть, а просто выдавать клиенту-пользователю EXE-шник. Последний раз редактировалось mooncar; 23.09.2009 в 14:16. |
![]() |
![]() |
Часовой пояс GMT +4, время: 11:15. |
|
|
« Предыдущая тема | Следующая тема » |
|
|