Форум Flasher.ru
Ближайшие курсы в Школе RealTime
Список интенсивных курсов: [см.]  
  
Специальные предложения: [см.]  
  
 
Блоги Правила Справка Пользователи Календарь Сообщения за день
 

Вернуться   Форум Flasher.ru > Flash > Серверные технологии и Flash

Версия для печати  Отправить по электронной почте    « Предыдущая тема | Следующая тема »  
Опции темы Опции просмотра
 
Создать новую тему Ответ
Старый 23.09.2009, 13:56
Drabuna вне форума Посмотреть профиль Отправить личное сообщение для Drabuna Найти все сообщения от Drabuna
  № 1  
Ответить с цитированием
Drabuna

Регистрация: Jun 2009
Сообщений: 40
Attention Безопасность Flash+PHP

Есть Flash-клиент, php-скрипты, и mysql база.
Flash клиент передает PHP какие то команды POST-ом.
Эти команды отлично просматриваются любым аддончегом типа Live HTTP Headers, или любым подобным.
Кое-как пытаюсь их шифровать во флеше, а в пхп расшифровывать. Это не сильно мешает злым дядям скачать флешку, декомпилировать её, посмотреть как что шифруется, и слать "плохие" команды на мой сервер.

Внимание вопросы:
1) Как спрятать POST реквесты от всяких аддончегов и так далее?
2) Как защитить флеш от декомпиляции?

ПС: AS 3.0

Старый 23.09.2009, 14:02
mooncar вне форума Посмотреть профиль Отправить личное сообщение для mooncar Найти все сообщения от mooncar
  № 2  
Ответить с цитированием
mooncar
Модрон-ветеринар
 
Аватар для mooncar

администратор
Регистрация: May 2009
Адрес: г.Казань
Сообщений: 7,357
Отправить сообщение для mooncar с помощью ICQ Отправить сообщение для mooncar с помощью Skype™
По 1-му вопросу.
Может ввести авторизацию пользователя и динамически менять сервером алгоритм шифрования?
Выдавать сервером какой-то рандомный ключ, который будет участвовать в функции шифрования на стороне клиента всякий раз и только после того, как произойдет валидация пользователя по логину-паролю? При этом записать ключ в переменную сессии. И при расшифровке запроса проверять на его основе легитимность запроса перед его выполнением?
Тогда и шифрование будет не "кое-каким".

Добавлено через 9 минут
По второму вопросу тут многое обсуждалось уже, но вывод один - декомпилировать флешку можно теоретически всегда, при любом перепутывании исходного кода флешки.
Поэтому самый надежный способ, если у вас клиент-пользователь заходит на страницу с клиентом-флешкой, чтобы пользоваться базой, стоит подумать о выдаче клиенту-пользователю файла-ключа, который бы читался при заходе на страницу (т.е. сертификат) или вообще о привязке его к данному компу.

Или подумать о невыкладывании клиента-флешки в сеть, а просто выдавать клиенту-пользователю EXE-шник.


Последний раз редактировалось mooncar; 23.09.2009 в 14:16.
Создать новую тему Ответ Часовой пояс GMT +4, время: 11:15.
Быстрый переход
  « Предыдущая тема | Следующая тема »  

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


 


Часовой пояс GMT +4, время: 11:15.


Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.