![]() |
|
||||||||||
|
|||||||
|
|
« Предыдущая тема | Следующая тема » |
| Опции темы | Опции просмотра |
|
![]() |
![]() |
|
|||||
|
Регистрация: Jun 2009
Сообщений: 461
|
Есть свой сервер, на нем хранятся данные. Клиент идентифицируется вконтакте, а потом отправляет запрос на мой сервер для получением данных. По проблема в том, что клиент легко может подделать viewer_id, и мой сервер вернет данные чужого пользователя.
Как с этим бороться? |
|
|||||
|
Et cetera
Регистрация: Sep 2002
Сообщений: 30,787
|
Для этого есть auth_key.
|
|
|||||
|
Регистрация: Jun 2009
Сообщений: 461
|
А что нам мешает сформировать заново поддельный auth_key, посылаешь чужой viewer_id, и новый auth_key?
|
|
|||||
|
Et cetera
Регистрация: Sep 2002
Сообщений: 30,787
|
А вы попробуйте подделать для начала.
|
|
|||||
|
Регистрация: Jun 2009
Сообщений: 461
|
Доделать что?
Меня другое больше интересует. Как можно защититься от от того что написал в первом посту. |
|
|||||
|
Et cetera
Регистрация: Sep 2002
Сообщений: 30,787
|
Цитата:
Я вам уже дал ответ, используйте auth_key для проверки авторизации пользователя. |
|
|||||
|
Регистрация: Jun 2009
Сообщений: 461
|
Тогда непонятно, как вообще пользоваться этим auth_key. Объясните пожалуйста.
Допустим я его получаю во флэш варс. И как он мне поможет в авторизации пользователя на стороннем сервере. |
|
|||||
|
Et cetera
Регистрация: Sep 2002
Сообщений: 30,787
|
Передадите на сервер вместе с viewer_id и app_id, составите хеш на основании суммы viewer_id, app_id и ключа платежей (см. документацию вконтакта), сравните его с auth_key, если не равны — пользователь не авторизован или пытается подделать данные.
|
|
|||||
|
Регистрация: Jun 2009
Сообщений: 461
|
Ну а если я вскрыл клиент, посмотрел адрес стороннего сервера, знаю api_secret, потому что его использую для sig(сигнатуры) при отправки запросов с клиента. Знаю что для авторизации на стороннем сервере(СС), клиент на СС отправляет auth_key, viewer_id, api_id (которые он получил через флэш варс). При всем при этом, я создаю просто новый проэкт флешки, в котором просто формирую запрос из:
api_id - я знаю. viewer_id - да кого угодно впишу. api_secret - выташил из флешки. auth_key сформировал на основе выше перечисленного. Все это оправил на СС, и читаю то что он мне возвращает. Единственный способ от этого избавиться это чтобы клиент не знал api_secret. А для этого надо формировать sig на СС. Но это дополнительная транзакция которая нагрузит СС. Где я ошибся, либо как можно по другому? |
|
|||||
|
Et cetera
Регистрация: Sep 2002
Сообщений: 30,787
|
Не путайте api_secret и серверный ключ, который участвует в формировании auth_key.
|
![]() |
![]() |
Часовой пояс GMT +4, время: 03:19. |
|
|
« Предыдущая тема | Следующая тема » |
|
|