Форум Flasher.ru
Ближайшие курсы в Школе RealTime
Список интенсивных курсов: [см.]  
  
Специальные предложения: [см.]  
  
 
Блоги Правила Справка Пользователи Календарь Сообщения за день
 

Вернуться   Форум Flasher.ru > Flash > API приложений и сред

Версия для печати  Отправить по электронной почте    « Предыдущая тема | Следующая тема »  
Опции темы Опции просмотра
 
Создать новую тему Ответ
Старый 11.03.2010, 09:28
Tr1te вне форума Посмотреть профиль Отправить личное сообщение для Tr1te Найти все сообщения от Tr1te
  № 1  
Ответить с цитированием
Tr1te
 
Аватар для Tr1te

Регистрация: Jun 2009
Сообщений: 461
Question Как защититься от получения данных чужого viewer_id с локального сервера?

Есть свой сервер, на нем хранятся данные. Клиент идентифицируется вконтакте, а потом отправляет запрос на мой сервер для получением данных. По проблема в том, что клиент легко может подделать viewer_id, и мой сервер вернет данные чужого пользователя.

Как с этим бороться?

Старый 11.03.2010, 09:35
etc вне форума Посмотреть профиль Найти все сообщения от etc
  № 2  
Ответить с цитированием
etc
Et cetera
 
Аватар для etc

Регистрация: Sep 2002
Сообщений: 30,787
Для этого есть auth_key.

Старый 11.03.2010, 09:43
Tr1te вне форума Посмотреть профиль Отправить личное сообщение для Tr1te Найти все сообщения от Tr1te
  № 3  
Ответить с цитированием
Tr1te
 
Аватар для Tr1te

Регистрация: Jun 2009
Сообщений: 461
А что нам мешает сформировать заново поддельный auth_key, посылаешь чужой viewer_id, и новый auth_key?

Старый 11.03.2010, 10:14
etc вне форума Посмотреть профиль Найти все сообщения от etc
  № 4  
Ответить с цитированием
etc
Et cetera
 
Аватар для etc

Регистрация: Sep 2002
Сообщений: 30,787
А вы попробуйте подделать для начала.

Старый 11.03.2010, 10:57
Tr1te вне форума Посмотреть профиль Отправить личное сообщение для Tr1te Найти все сообщения от Tr1te
  № 5  
Ответить с цитированием
Tr1te
 
Аватар для Tr1te

Регистрация: Jun 2009
Сообщений: 461
Доделать что?
Меня другое больше интересует. Как можно защититься от от того что написал в первом посту.

Старый 11.03.2010, 11:43
etc вне форума Посмотреть профиль Найти все сообщения от etc
  № 6  
Ответить с цитированием
etc
Et cetera
 
Аватар для etc

Регистрация: Sep 2002
Сообщений: 30,787
Цитата:
Сообщение от Tr1te Посмотреть сообщение
Доделать что?
Меня другое больше интересует. Как можно защититься от от того что написал в первом посту.
Где вы в моем посте увидели «доделать»?
Я вам уже дал ответ, используйте auth_key для проверки авторизации пользователя.

Старый 11.03.2010, 11:55
Tr1te вне форума Посмотреть профиль Отправить личное сообщение для Tr1te Найти все сообщения от Tr1te
  № 7  
Ответить с цитированием
Tr1te
 
Аватар для Tr1te

Регистрация: Jun 2009
Сообщений: 461
Тогда непонятно, как вообще пользоваться этим auth_key. Объясните пожалуйста.

Допустим я его получаю во флэш варс. И как он мне поможет в авторизации пользователя на стороннем сервере.

Старый 11.03.2010, 11:58
etc вне форума Посмотреть профиль Найти все сообщения от etc
  № 8  
Ответить с цитированием
etc
Et cetera
 
Аватар для etc

Регистрация: Sep 2002
Сообщений: 30,787
Цитата:
Сообщение от Tr1te Посмотреть сообщение
Тогда непонятно, как вообще пользоваться этим auth_key. Объясните пожалуйста.

Допустим я его получаю во флэш варс. И как он мне поможет в авторизации пользователя на стороннем сервере.
Передадите на сервер вместе с viewer_id и app_id, составите хеш на основании суммы viewer_id, app_id и ключа платежей (см. документацию вконтакта), сравните его с auth_key, если не равны — пользователь не авторизован или пытается подделать данные.

Старый 11.03.2010, 12:20
Tr1te вне форума Посмотреть профиль Отправить личное сообщение для Tr1te Найти все сообщения от Tr1te
  № 9  
Ответить с цитированием
Tr1te
 
Аватар для Tr1te

Регистрация: Jun 2009
Сообщений: 461
Ну а если я вскрыл клиент, посмотрел адрес стороннего сервера, знаю api_secret, потому что его использую для sig(сигнатуры) при отправки запросов с клиента. Знаю что для авторизации на стороннем сервере(СС), клиент на СС отправляет auth_key, viewer_id, api_id (которые он получил через флэш варс). При всем при этом, я создаю просто новый проэкт флешки, в котором просто формирую запрос из:
api_id - я знаю.
viewer_id - да кого угодно впишу.
api_secret - выташил из флешки.
auth_key сформировал на основе выше перечисленного.

Все это оправил на СС, и читаю то что он мне возвращает.

Единственный способ от этого избавиться это чтобы клиент не знал api_secret. А для этого надо формировать sig на СС. Но это дополнительная транзакция которая нагрузит СС.

Где я ошибся, либо как можно по другому?

Старый 11.03.2010, 12:26
etc вне форума Посмотреть профиль Найти все сообщения от etc
  № 10  
Ответить с цитированием
etc
Et cetera
 
Аватар для etc

Регистрация: Sep 2002
Сообщений: 30,787
Не путайте api_secret и серверный ключ, который участвует в формировании auth_key.

Создать новую тему Ответ Часовой пояс GMT +4, время: 03:19.
Быстрый переход
  « Предыдущая тема | Следующая тема »  

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


 


Часовой пояс GMT +4, время: 03:19.


Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.