Мне тут на днях авторитетно заявили, что, дескать, любой компетентый ИТшник да за пять минут получит доступ ко всем записям, которые я веду в ЖЖ под замком...Это правда или слухи? Можно элементарно вскрыть?
Сервер формирует строку и отдаёт клиенту. Клиент её хеширует вместе с паролем и отдаёт хеш серверу. Тот со своей стороны повторяет процедуру и сравнивает результаты. Так что ни пароль, ни непосредственно его хеш по сети не ходят.
Да и как бы то ни было, в данном случае действительно проще свистнуть куку.
Сижу я на гейте, через меня идёт траффик. Сидит за компом пользователь, к которому нет доступа, допустим, путём шпионским программ. Физическое воздействие недопустимо.
Re: Reply to your comment...
Date: 2006-07-23 03:51 pm (UTC)Re: Reply to your comment...
Date: 2006-07-23 03:53 pm (UTC)хватаем этот зашифрованный пароль, посылаем его от своего имени и, вуаля, мы вошли...
Re: Reply to your comment...
Date: 2006-07-23 04:07 pm (UTC)Re: Reply to your comment...
Date: 2006-07-23 04:10 pm (UTC)Не слишком компетентен в данном вопросе) Буду благодарен за краткое описание)
Re: Reply to your comment...
Date: 2006-07-23 04:27 pm (UTC)Да и как бы то ни было, в данном случае действительно проще свистнуть куку.
Re: Reply to your comment...
Date: 2006-07-23 04:30 pm (UTC)Сидит вот, например, админ на гейте, открыл и забавляется...
Re: Reply to your comment...
Date: 2006-07-23 04:37 pm (UTC)Re: Reply to your comment...
Date: 2006-07-23 04:42 pm (UTC)Сижу я на гейте, через меня идёт траффик. Сидит за компом пользователь, к которому нет доступа, допустим, путём шпионским программ. Физическое воздействие недопустимо.
Вот пусть будет так. )
no subject
Date: 2006-07-23 05:23 pm (UTC)no subject
Date: 2006-07-23 05:31 pm (UTC)Кстати, не тот ли хэш пишется в куки?
Re: Reply to your comment...
Date: 2006-07-23 05:52 pm (UTC)Re: Reply to your comment...
Date: 2006-07-23 04:36 pm (UTC)поправка к предыдущему комменту:
возможно, только если алгоритм обратимый...
надо поковырять на досуге. интересно аж стало.