Форум Flasher.ru
Ближайшие курсы в Школе RealTime
Список интенсивных курсов: [см.]  
  
Специальные предложения: [см.]  
  
 
Блоги Правила Справка Пользователи Календарь Сообщения за день
 

Вернуться   Форум Flasher.ru > Flasher.ru > Флейм

Версия для печати  Отправить по электронной почте    « Предыдущая тема | Следующая тема »  
Опции темы Опции просмотра
 
Создать новую тему Ответ
Старый 08.06.2011, 15:20
3p.station вне форума Посмотреть профиль Отправить личное сообщение для 3p.station Найти все сообщения от 3p.station
  № 1  
Ответить с цитированием
3p.station
 
Аватар для 3p.station

блогер
Регистрация: Oct 2009
Адрес: кочевник. Киев
Сообщений: 453
Записей в блоге: 5
По умолчанию Разговоры о "безопасности"

На днях делал игруху, чуваки что делают сервак дали в спеке такую тему - флешварсом передается ид сессии. флешка должна к этой стринге добавить дату и захешировать в MD5. далее с каждым запросом нужно передавать этот хеш. На вопрос зачем, ответили - Для безопасности. Дальше я не стал спрашивать. Далее, узнал что вКонтакте тоже подобная тема. Это чтобы просто прикольно было, или есть какой смысл ?
__________________
мира и гармонии

Старый 08.06.2011, 15:28
dark256 вне форума Посмотреть профиль Отправить личное сообщение для dark256 Посетить домашнюю страницу dark256 Найти все сообщения от dark256
  № 2  
Ответить с цитированием
dark256
 
Аватар для dark256

блогер
Регистрация: Apr 2008
Адрес: SPb
Сообщений: 3,718
Записей в блоге: 5
Отправить сообщение для dark256 с помощью ICQ Отправить сообщение для dark256 с помощью Skype™
Вот я войду ВКонтакт, пропишу твой ник в командной строке и залезу в игру под твоим аккаунтом.
А у тебя там шмота куплено за реал на 1000 баксов.
А я его на свистульку выменяю.

....есть какой смысл ?
__________________
FLASHER.MAP SOUNDSTAGE / CS3 / AS2

Старый 08.06.2011, 15:32
Crazy вне форума Посмотреть профиль Отправить личное сообщение для Crazy Посетить домашнюю страницу Crazy Найти все сообщения от Crazy
  № 3  
Ответить с цитированием
Crazy
[+1 23.05.11]
 
Аватар для Crazy

Регистрация: Dec 2001
Сообщений: 4,159
Цитата:
Сообщение от dark256 Посмотреть сообщение
Вот я войду ВКонтакт, пропишу твой ник в командной строке и залезу в игру под твоим аккаунтом.
А у тебя там шмота куплено за реал на 1000 баксов.
А я его на свистульку выменяю.

....есть какой смысл ?
Ник <> id сессии. И защита с грануляцией в сутки -- это довольно смешно.
__________________
GIT d++ s++:++ a C++$ UB++ P++ L+ E+ W+++ N++ w++ O+ M V- t-- 5-- X+ R+++ tv- b+++ D++

Старый 08.06.2011, 16:55
goodguy вне форума Посмотреть профиль Найти все сообщения от goodguy
  № 4  
Ответить с цитированием
goodguy
Banned
[+1 05.11.11]
[+1 09.08.11]

Регистрация: Jan 2010
Адрес: РФ. Кемеровская область
Сообщений: 3,243
Цитата:
Далее, узнал что вКонтакте тоже подобная тема.
Там не такая схема. Секретный ключ там через флешвар никуда не передается

Старый 08.06.2011, 17:02
Jewelz вне форума Посмотреть профиль Отправить личное сообщение для Jewelz Найти все сообщения от Jewelz
  № 5  
Ответить с цитированием
Jewelz
 
Аватар для Jewelz

Регистрация: Aug 2008
Адрес: Рязань
Сообщений: 723
непонятные манипуляции с id сессии, если неприятель его узнал, то неужели он не сможет так же сформировать запрос как и вы во флеше? - сможет, смысл в том чтобы он не узнал id этой сессии
__________________
low +

Старый 08.06.2011, 18:40
Crazy вне форума Посмотреть профиль Отправить личное сообщение для Crazy Посетить домашнюю страницу Crazy Найти все сообщения от Crazy
  № 6  
Ответить с цитированием
Crazy
[+1 23.05.11]
 
Аватар для Crazy

Регистрация: Dec 2001
Сообщений: 4,159
Вообще, это похоже на Керберос, рассказанный 30 раз по цепочке в режиме "глухого телефона". Т.е. защита токена временем -- идея правильная, но делается не так.
__________________
GIT d++ s++:++ a C++$ UB++ P++ L+ E+ W+++ N++ w++ O+ M V- t-- 5-- X+ R+++ tv- b+++ D++

Старый 19.06.2011, 01:55
3p.station вне форума Посмотреть профиль Отправить личное сообщение для 3p.station Найти все сообщения от 3p.station
  № 7  
Ответить с цитированием
3p.station
 
Аватар для 3p.station

блогер
Регистрация: Oct 2009
Адрес: кочевник. Киев
Сообщений: 453
Записей в блоге: 5
Цитата:
Сообщение от dark256 Посмотреть сообщение
Вот я войду ВКонтакт, пропишу твой ник в командной строке и залезу в игру под твоим аккаунтом.
А у тебя там шмота куплено за реал на 1000 баксов.
А я его на свистульку выменяю.

....есть какой смысл ?
ну так сессия же открыта уже для юзера, и с другой тачки ты не зайдешь - это раз. дальше, зачем чтото MD5 и дата - в этом вопрос.
__________________
мира и гармонии

Старый 19.06.2011, 11:01
wvxvw вне форума Посмотреть профиль Отправить личное сообщение для wvxvw Найти все сообщения от wvxvw
  № 8  
Ответить с цитированием
wvxvw
Modus ponens
 
Аватар для wvxvw

модератор форума
Регистрация: Jul 2006
Адрес: #1=(list #1#)
Сообщений: 8,049
Записей в блоге: 38
Для того, чтобы это работало, нужен еще компонент, который бы добавлялся к строке из которой получается контрольная сумма. Который бы не присылался вместе с флешварс, желательно, вообще, чтобы вводился пользователем. Тогда эти операции могут иметь смысл. Т.е. для шифрования необходимо чтобы:
- не было алгоритма позволяющего за короткое время получить исходные данные.
- зная алгоритм шифрования, но не зная всех частей, нельзя подделать результат.
Т.о. на сервере должны знать какую-то информацию, например, MD5(пароль пользователя* + идентификатор сессии). -> Клиенту присылается идентификатор сессии в каждом запросе новый -> клиент собирает из идентификатора и пароля пользователя новый хеш и отправляет на сервер -> сервер знает какой из пароля и только что высланного идентификатора сессии должен получится хеш, и его и ждет. Т.о. человек наблюдающий за общением между клиентом и сервером никогда не видит пароль (т.как в открытом виде он никогда не присылается). И, соответственно, не может подделать запрос.
* Под паролем не обязательно подразумевается непосредсвенно пароль, даже, скорее всего из других соображений безопасности лучше хранить не пароль, а опять же хеш пароля или что-то похожее, но смысла это не меняет.
Ну и даты тут ни к чему. Даже, еще хуже, если пользователь пошлет запрос в без пяти секунд полночь, а прийдет этот запрос на следующий день (а то и год), то получится вообще кнофузно.
__________________
Hell is the possibility of sanity

Создать новую тему Ответ Часовой пояс GMT +4, время: 00:48.
Быстрый переход
  « Предыдущая тема | Следующая тема »  

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


 


Часовой пояс GMT +4, время: 00:48.


Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2024, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.