Мне тут на днях авторитетно заявили, что, дескать, любой компетентый ИТшник да за пять минут получит доступ ко всем записям, которые я веду в ЖЖ под замком...Это правда или слухи? Можно элементарно вскрыть?
Ну вот пароль-то как раз можно узнать, хоть и не так просто. Трафик же можно "слушать", а пароль вряд л ишифруется. Вопрос только в том, какому айтишнику надо знать чужие пароли. Нет, конечно, до моего ЖЖ добрался наш ИТ-отдел, но на работе я из принципа не вхожу под своим аккаунтом, а то мало ли... У меня там есть шокирующие некоторых записи по замком :)
Теоретически надо смотреть запросы на предмет адреса страницы логина. Находим такой пакет, откладываем его в сторонку - пароль есть. Но опять же, в жж видел безопасный вход, то есть там, по идее пароль будет защищен. Остается атака на локальный комп, т.е. куки и снифферы. Тут надо самому следить... В любом случае количество геморроя огромно...
Огромно, но если человеку приспичит, такой вероятности лучше не исключать :) Я бы сказал так: не каждый айтиншик сможет это сделать. И не каждому придёт такое в голову.
При использовании безопасного соединения все данные между сервером и клиентом шифруются. В обычном случае данные идут в открытом виде, т.е. перехватив пакет, что не так уж сложно в локальной сети, можно без проблем извлечь из него данные, например, логин или пароль.
Сервер формирует строку и отдаёт клиенту. Клиент её хеширует вместе с паролем и отдаёт хеш серверу. Тот со своей стороны повторяет процедуру и сравнивает результаты. Так что ни пароль, ни непосредственно его хеш по сети не ходят.
Да и как бы то ни было, в данном случае действительно проще свистнуть куку.
Сижу я на гейте, через меня идёт траффик. Сидит за компом пользователь, к которому нет доступа, допустим, путём шпионским программ. Физическое воздействие недопустимо.
no subject
Date: 2006-07-23 07:15 am (UTC)Только узнав пароль.
no subject
Date: 2006-07-23 07:19 am (UTC)Вопрос только в том, какому айтишнику надо знать чужие пароли. Нет, конечно, до моего ЖЖ добрался наш ИТ-отдел, но на работе я из принципа не вхожу под своим аккаунтом, а то мало ли... У меня там есть шокирующие некоторых записи по замком :)
no subject
Date: 2006-07-23 07:31 am (UTC)Остается атака на локальный комп, т.е. куки и снифферы. Тут надо самому следить...
В любом случае количество геморроя огромно...
no subject
Date: 2006-07-23 07:42 am (UTC)Я бы сказал так: не каждый айтиншик сможет это сделать. И не каждому придёт такое в голову.
no subject
Date: 2006-07-23 08:15 am (UTC)no subject
Date: 2006-07-23 09:56 am (UTC)no subject
Date: 2006-07-23 11:18 am (UTC)no subject
Date: 2006-07-23 11:57 am (UTC)no subject
Date: 2006-07-23 03:21 pm (UTC)всё равно, поймав такой пакет можно зайти с другого компьютера... не думаю, что там хитрая шифровка...
?
Re: Reply to your comment...
Date: 2006-07-23 03:51 pm (UTC)Re: Reply to your comment...
Date: 2006-07-23 03:53 pm (UTC)хватаем этот зашифрованный пароль, посылаем его от своего имени и, вуаля, мы вошли...
Re: Reply to your comment...
Date: 2006-07-23 04:07 pm (UTC)Re: Reply to your comment...
Date: 2006-07-23 04:10 pm (UTC)Не слишком компетентен в данном вопросе) Буду благодарен за краткое описание)
Re: Reply to your comment...
Date: 2006-07-23 04:27 pm (UTC)Да и как бы то ни было, в данном случае действительно проще свистнуть куку.
Re: Reply to your comment...
Date: 2006-07-23 04:30 pm (UTC)Сидит вот, например, админ на гейте, открыл и забавляется...
Re: Reply to your comment...
Date: 2006-07-23 04:37 pm (UTC)Re: Reply to your comment...
Date: 2006-07-23 04:42 pm (UTC)Сижу я на гейте, через меня идёт траффик. Сидит за компом пользователь, к которому нет доступа, допустим, путём шпионским программ. Физическое воздействие недопустимо.
Вот пусть будет так. )
no subject
Date: 2006-07-23 05:23 pm (UTC)no subject
Date: 2006-07-23 05:31 pm (UTC)Кстати, не тот ли хэш пишется в куки?
Re: Reply to your comment...
Date: 2006-07-23 05:52 pm (UTC)Re: Reply to your comment...
Date: 2006-07-23 04:36 pm (UTC)поправка к предыдущему комменту:
возможно, только если алгоритм обратимый...
надо поковырять на досуге. интересно аж стало.