abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 17:00 | IT novinky

    Společnost AMD na veletrhu Computex 2024 představila (YouTube) mimo jiné nové série procesorů pro desktopy AMD Ryzen 9000 a notebooky AMD Ryzen AI 300.

    Ladislav Hagara | Komentářů: 0
    včera 16:22 | Nová verze

    OpenCV (Open Source Computer Vision, Wikipedie), tj. open source multiplatformní knihovna pro zpracování obrazu a počítačové vidění, byla vydána ve verzi 4.10.0 . Přehled novinek v ChangeLogu. Vypíchnout lze Wayland backend pro Linux.

    Ladislav Hagara | Komentářů: 0
    včera 14:00 | Zajímavý software

    Národní superpočítačové centrum IT4Innovations s partnery projektu EVEREST vydalo sadu open source vývojových nástrojů EVEREST SDK pro jednodušší nasazení aplikací na heterogenních vysoce výkonných cloudových infrastrukturách, zejména pro prostředí nabízející akceleraci pomocí FPGA.

    Ladislav Hagara | Komentářů: 0
    včera 13:22 | IT novinky

    Společnost Valve aktualizovala přehled o hardwarovém a softwarovém vybavení uživatelů služby Steam. Podíl uživatelů Linuxu aktuálně činí 2,32 %. Nejčastěji používané linuxové distribuce jsou Arch Linux, Ubuntu, Linux Mint a Manjaro Linux. Při výběru jenom Linuxu vede SteamOS Holo s 45,34 %. Procesor AMD používá 75,04 % hráčů na Linuxu.

    Ladislav Hagara | Komentářů: 7
    včera 11:33 | Pozvánky

    Blíží se léto, chladiče topí, tranzistory se přehřívají, novinářům pomalu docházejí témata a nastává klasická okurková sezóna. Je tomu tak i mezi bastlíři? Na to se podíváme na Virtuální Bastlírně! Tentokrát se strahováci podívají na zoubek velmi slibně vypadajícímu open-source EDM projektu - ne, nejde o taneční hudbu, ale o elektroobrábění. Ukáží taky, jak vypadá starší cykloradar zevnitř nebo jak se testuje odolnost iPhonů.

    … více »
    bkralik | Komentářů: 0
    včera 11:22 | Humor

    CEO Microsoftu Satya Nadella odstoupil z představenstva Starbucks [CNBC, SEC].

    Ladislav Hagara | Komentářů: 1
    2.6. 16:22 | Upozornění

    Společnosti Ticketmaster byla odcizena databáze s osobními údaji (jméno, adresa, telefonní číslo a část platebních údajů) 560 miliónů zákazníku. Za odcizením stojí skupina ShinyHunters a za nezveřejnění této databáze požaduje 500 tisíc dolarů [BBC].

    Ladislav Hagara | Komentářů: 20
    31.5. 23:55 | Nová verze

    Byla vydána nová stabilní verze 24.05 linuxové distribuce NixOS (Wikipedie). Její kódové označení je Uakari. Podrobný přehled novinek v poznámkách k vydání. O balíčky se v NixOS stará správce balíčků Nix.

    Ladislav Hagara | Komentářů: 0
    31.5. 17:33 | Nová verze

    Byla vydána nová verze 1.48.0 sady nástrojů pro správu síťových připojení NetworkManager. Novinkám se v příspěvku na blogu NetworkManageru věnuje Fernando F. Mancera. Mimo jiné se v nastavení místo mac-address-blacklist nově používá mac-address-denylist.

    Ladislav Hagara | Komentářů: 32
    31.5. 17:11 | Komunita

    Před 25 lety, 31. května 1999, započal vývoj grafického editoru Krita (Wikipedie). Tenkrát ještě pod názvem KImageShop a později pod názvem Krayon.

    Ladislav Hagara | Komentářů: 9
    Rozcestník


    Vložit další komentář
    Heron avatar 27.8.2007 07:22 Heron | skóre: 53 | blog: root_at_heron | Olomouc
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Chjo. Webový magazín není banka.
    27.8.2007 08:17 Tom.š Ze.le.in | skóre: 21 | blog: tz
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Což neznamená, že 87% uživatelů nemá pro oboje stejné heslo. Ok. Budu optimista. Na tomhle serveru jen 54%.
    27.8.2007 07:55 Ritchie | skóre: 27 | blog: Ritchie's | Berlin
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Tak si na přihlašovací stránce ručně změňte protokol na https, přihlašovací informace jsou pak odesílány rovněž přes https.
    27.8.2007 08:13 Christof | skóre: 22 | Havířov
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    ostatně jako na každém webu, kde se přihlašuješ a není to přes https
    27.8.2007 08:20 Tom.š Ze.le.in | skóre: 21 | blog: tz
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Ne nutně, viděl jsem případy kdy se heslo hashuje v javascriptu (a třeba i s nonce které poslal server). Vhodnost nekomentuju, všechno má svá pro a proti (ale https je zřejmě nejlepší ochranná čára).
    27.8.2007 10:20 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    A k čemu to to je, že se to hashuje v javascriptu, když potom logicky je samotným heslem ve skutečnosti ten hash a pokud ho zachytíš, tak se s ním autorizuješ?
    27.8.2007 10:30 happy barney | skóre: 34 | blog: dont_worry_be_happy
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    var prefix = 'unikatny-identifikator-session';
    
    hash = make_hash (prefix + heslo);
    
    27.8.2007 10:30 Tom.š Ze.le.in | skóre: 21 | blog: tz
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Myslím, že jsem nonce zmínil. Takže ten hash je k něčemu jen pro to jedno navázání spojení. (ale zase musí být na serveru heslo víceméně v plain formátu).
    27.8.2007 10:41 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Tak dobře lidi, man-in-the-middle ok? Nonce prostě není řešení!!
    27.8.2007 10:47 Tom.š Ze.le.in | skóre: 21 | blog: tz
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Je to řešení jednoho z problémů, toho asi nejpravděpodobnějšího. MITM to nezabrání, zrovna tak mnoha dalším věcem - konče třeba podvrženým browserem - ale reagoval jsem na určitý příspěvek.
    xkucf03 avatar 28.8.2007 12:26 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Co se týče podvržených prohlížečů, tak metoda výzva-odpověď je super. Viděl jsem SSL proxy servery, které dešifrují komunikaci proudící přes HTTPS. Není to realizování prolomením SSL, ale tím, že klientům (obvykle ve firmách) se do prohlížečů nainstaluje nová certifikační autorita a tou je posvěcena veškerá komunikace mezi klientem a proxy. Klient (zaměstnanec) pak nemusí vůbec nic zpozorovat (žádné bezpečnostní varování prohlížeče, u adresy má "zámeček"). Klidně si takhle komunikuje třeba s bankou a mezitím zlý správce sítě čte jeho komunikaci. Výzva-odpověď tohle částečně řeší, protože útočník se aspoň nedostane k heslu (pokud se na tuto situaci předem nepřipravil)

    BTW: Kontrolujete si pravidelně CA nainstalované ve vašem firemním počítači? Nosíte s sebou otisky klíčů používaných serverů a autorit?
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    27.8.2007 13:34 azurIt | skóre: 34 | blog: zatial_bez_mena
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    to akoze ked nejake riesenie neriesi uplne vsetky mozne problemy, tak je na nic ?
    27.8.2007 13:37 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Neexistuje takové řešení, které by řešilo všechny možné problémy, existují jen částečná řešení. Nicméně nonce má příliš vysokou cenu vzhledem k tomu, jak málo nabízí.
    xkucf03 avatar 28.8.2007 10:05 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Nemusí, nemusí. Jestli chcete vědět, jak na to, tak zdrojáky jsou tady: http://sorry.vse.cz/~xkucf03/skola/4IZ228-bg.tar.bz2 a ukázka tady: http://sorry.vse.cz/~xkucf03/bg/prihlaseni.php
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    28.8.2007 10:22 Tom.š Ze.le.in | skóre: 21 | blog: tz
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Podívám se. Jsem lehce skeptický - už jsem v reálu toto viděl dvakrát tvrzeno, ani jednou to nebyla pravda :)
    xkucf03 avatar 28.8.2007 10:41 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Stručně pro ty, kteří nechtějí číst zdrojáky:
    • Server má uložený hash hesla v SHA1
    • Server vygeneruje náhodný řetězec (výzvu) a pošle ho klientovi (a zapamatuje si ji)
    • Klient (JavaScript) zahešuje heslo od uživatele a přilepí k němu výzvu -- tohle celé ještě jednou zahešuje.
    • Server zná první hash hesla a výzvu, takže udělá totéž, co klient a hodnoty porovná -- tím ověří uživatele.

    Tento postup je podle mě neprůstřelný (za předpokladu, že věříme SHA1). Pokud mne přesvědčíte o opaku, budu rád, protože budu moci vylepšit svůj program :-)

    Co jsem zatím nevyřešil:

    • přihlašování funguje uspokojivě jen ve Firefoxu: Konqueror 3.5.6 padá!, Opera se nepřihlásí a IE snad ani správně nezobrazí formulář. XHTML mám validní, takže je tam asi něco v JavaScriptu, na co jsem zatím nepřišel. Jakékoli rady a konstruktivní tipy uvítám.
    • Neřešil jsem jak dostat heslo bezpečně na server při registraci uživatele -- tohle asi bez SSL nejde, snad leda si v JS napsat vlastní asymetrické šifrování, což je samozřejmě nesmysl (když máme HTTPS)
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    28.8.2007 10:49 miso | skóre: 36 | blog: iSCSI_initiator_howto | Praha
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    alias CHAP ;-)
    Project Satan infects Calculon with Werecar virus
    xkucf03 avatar 28.8.2007 10:59 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    CHAP requires that both the client and server know the plaintext of the secret
    Kdežto v mém případě na serveru heslo není v čisté podobě ;-) A až to trochu přisolím, tak i ukradené hashe ze serveru budou útočníkovi k ničemu.
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    28.8.2007 13:24 happy barney | skóre: 34 | blog: dont_worry_be_happy
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    ^plaintext^SHA1 hash^ princíp je jednoduchý, aj SHA1 hash, ak sa nemení, je vlastne plaintext. na útok postačuje vedieť ten hash, nemusí byť známy zdroj hash-u (heslo).
    28.8.2007 17:34 Franta
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    To jsou jenom prázdné kecy. Jestli máš lepší řešení, tak ho sem napsiš.

    Dalo by se ověřovat pomocí certifikátů (GPG/SSL/SSH...) a asymetrického šifrování -- pak by na serveru byl jen veřejný klíč uživatele a ten soukromý by byl v bezpečí u klientů. Vykradení serveru by pak nebylo rizikem z toho hlediska, že pomocí veřejných klíčů se nikdo nikam nepřihlásí.

    Ale pokud se přihlašujeme pomocí hesla, tak nic lepšího než posolený hash nemáme.
    28.8.2007 10:37 Tom.š Ze.le.in | skóre: 21 | blog: tz
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Nemám u sebe bz2 :( takže jen odhad dle prihlaseni.js:
    • serveru se posílá hash(hash(heslo),nonce)
    • předpokládám: na serveru je uloženo hash(heslo), aby bylo možné ověřit
    • hash(heslo) mi ale, pokud je získám, postačí k autorizaci - což jsem myslel výrazem "heslo víceméně v plain formátu"
    Pochopil jsem něco špatně?
    28.8.2007 10:40 Tom.š Ze.le.in | skóre: 21 | blog: tz
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    s/autorizaci/autentizaci/
    xkucf03 avatar 28.8.2007 10:54 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    • Máš bod za "reverzní inženýrství" :-) pochopil jsi to správně, výše jsem to teď i trochu polopaticky rozepsal.
    • S tím "heslo víceméně v plain formátu" máš i nemáš pravdu:

    Proč jsou špatná hesla na serveru v čistém textu:

    • Útočník* se může přihlásit k dané (naší) službě
    • Útočník může použít dané heslo i u jiných služeb, za předpokladu, že uživatel má všude stejné heslo.

    První bod nás nemusí trápit, protože když se nám někdo hrabe v serveru, tak je už asi jedno, že se přihlásí. Druhý bod je chyba v případě uživatel používá stejná hesla a jiné služby přijímají hesla od uživatele v SHA1. Tohle by se dalo řešit solí (--> TODO)

    *) po získání hesel ze serveru, případně správce serveru hned

    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    28.8.2007 11:07 Tom.š Ze.le.in | skóre: 21 | blog: tz
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    V podstatě souhlas. Jde jen o to, zda jak moc nás netrápí bod 1. Jsou situace kdy trápí - případy souborů dostupných zvenku pro čtení už se staly, že se někdo dostal k zálohám databáze taky.

    Sůl je rozumný nápad.
    xkucf03 avatar 4.11.2007 20:29 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Po čase jsem k tomu napsal něco jako dokumentaci - můžete kouknout tady: Ověřování uživatelů na webu
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    27.8.2007 10:41 Tom.š Ze.le.in | skóre: 21 | blog: tz
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    BTW, hezký a celkem bezpečný způsob ověřování je ten, kdy má server uloženo třeba 100x zahashované heslo, a při přihlašování klientu řekne, kolikrát má klient provést hashování - vždy o jedno méně než už server viděl. Jen je omezen počet přihlášení s jedním heslem. Nepamatuje se někdo jak se tenhle způsob jmenuje?
    27.8.2007 20:04 xm | skóre: 36 | blog: Osvobozený blog | Praha
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Platí známá poučka - security through obscurity je _ŠPATNÝ_ přístup a nefunguje.
    Svoboda je tím nejdůležitějším, co máme. Nenechte se o ní připravit, podporujte Pirátskou stranu!
    michich avatar 27.8.2007 21:01 michich | skóre: 51 | blog: ohrivane_parky
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    To jo, ale popsaný způsob není obscurity.
    xkucf03 avatar 28.8.2007 10:15 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    1) Omezený počet přihlášení je vlastnost, ale ve většině případů to bude chyba (uživatel pochopí, když si musí měnit heslo jednou za měsíc, ale asi si nebude chtít hlídat kolikrát se přihlásil).

    2) Když milionkrát zahešuji heslo, neohrožuje to bezpočnost? Není hash hashe snáze odhadnutelný než hash náhodného vstupu (hesla)?

    3) Jsou tu lepší metody: výzva-odpověď -- viz můj příspevek výše.
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    28.8.2007 11:40 Tom.š Ze.le.in | skóre: 21 | blog: tz
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    1. To záleží na použití, co nastane dřív - zda povinná změna nebo počet. V praxi jsem s tím neviděl problém pokud se přihlašoval člověk (ne jiná aplikace).

    2. Pokud se to neošetří tak asi o něco snáze odhadnutelný je - podle třeba Handbook of Applied Cryptography, 2.34 by "po nekonečnu iterací" měl být počet dostupných hashů cca $\sqrt{\pi n/2}$. Pořád to je pro běžné účely řádově víc než prostor běžných hesel. A ošetřit to myslím jde.
    jnc avatar 27.8.2007 08:40 jnc | skóre: 6
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    no a?
    27.8.2007 09:07 maleprase | skóre: 28
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    a co projde internetem kdyz se prihlasis z ne wifi?
    27.8.2007 10:43 pasmen | skóre: 45 | blog: glob | Praha
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    To same. S tim rozdilem ze u Wi-fi to zachytne kazdy kdo bude chtit, u kabelu jen ten kdo ma pristup na router.
    27.8.2007 10:45 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Když tě to štve, proč nepoužíváš nějaký šifrovaný tunel k celkovému připojení k netu? (TorK||Tor) Nebo proč prostě nepřepíšeš to http:// na https:// a neužíváš si šifrovaného spojení?
    David Heidelberg avatar 27.8.2007 13:04 David Heidelberg | skóre: 46 | blog: blog_
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Super! A co takhle, aby se to automaticky přeplo na https při přihlášení a potom už to používalo http? přijde mně zbytečný u každý stránky otravovat s dialogem:

    Opouštíte zabezpečený mód. Přenosy již nebudou šifrované.

    Samozřejmě, že se to dá vypnout, ale pro jiné stránky to chci nechat povolené...

    0K!AS
    27.8.2007 13:29 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    A proč rovnou nepoužíváš šifrování na celý web?
    27.8.2007 13:40 azurIt | skóre: 34 | blog: zatial_bez_mena
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    a naco ? okrem hesla sa tam ziadne ine citlive informacie neprenasaju. absolutne nechapem kritiku tohto prispevku. vlastne hovorite, ze okias si je sam na vine, ze server/portal jeho heslo dostatocne dobre a pohodlne sam nezabezpeci ? a este sa aj opovazuje na to upozornovat a stazovat sa, to je ale drzost!.. co je toto za radoby logiku ??
    27.8.2007 13:46 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Vždyť server to zabezpečuje!!!! Je tu možnost šifrovat!!!!
    27.8.2007 13:53 azurIt | skóre: 34 | blog: zatial_bez_mena
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    "vlastne hovorite, ze okias si je sam na vine, ze server/portal jeho heslo dostatocne dobre a pohodlne sam nezabezpeci ?"

    sifrovanie (https) hesla by malo automaticke, nezavisle na sifrovani celeho webu

    ..!!!!!!!!! ;) to aby som ti odpovedal v tvojej reci.
    David Heidelberg avatar 27.8.2007 16:45 David Heidelberg | skóre: 46 | blog: blog_
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    sifrovanie (https) hesla by malo automaticke, nezavisle na sifrovani celeho webu
    +1
    27.8.2007 15:19 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Akorát to funguje dost blbě, "Dokončit" a některé další funkce přesměrovávají na nezabezpečenou verzi a ta hláška, kterou u toho vyhazuje prohlížeč, je dost otravná
    Quando omni flunkus moritati
    David Heidelberg avatar 27.8.2007 16:51 David Heidelberg | skóre: 46 | blog: blog_
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    28.8.2007 07:57 Leoš Literák | skóre: 74 | blog: LL | Praha
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Nevidim duvod. Vsechny odkazy a formulare maji relativni url, nikde nezacinaji jmenem serveru. Schvalne si to vyzkousim, zde je POST na /blog/EditDiscussion.
    Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
    28.8.2007 07:59 Leoš Literák | skóre: 74 | blog: LL | Praha
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Presto jsem ted na http, coz moc nechapu. Na druhou stranu me to tesi, viz prispevek ;-)
    Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
    28.8.2007 07:54 Leoš Literák | skóre: 74 | blog: LL | Praha
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Podporu https jsem nechal zavest na to, abychom ji mohli nasadit pro sifrovani prihlasovaciho formulare. Takze heslo by slo pres https a vzapeti byste byli presmerovani zpatky na http. Nicmene jsem se k tomu jeste nedostal, nemel jsem cas si s tim pohrat a zjistit, zda to bude fungovat spravne.

    Brouzdani ostatnich stranek pod https nechci, prijde mi to jako zbytecne plytvani vykonem serveru. Nelibi se mi a kdyby se rozmohlo (ze bych jej zaznamenal na zatezi serveru), tak bych https na abicku zakazal.
    Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
    28.8.2007 14:22 Jiří (BoodOk) Kadeřávek | skóre: 19 | blog: BoodOk | Brno
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    No, on ten formulář může být klidně v http, s odesláním do https://... a následným redirectem na serveru zpět do http. Teď si jen nejsem jistý, jak a u kterého browseru povyskakují varovné hlášky. Takže bych na celém webu dal redirect z https do http s jedinou výjimkou, tedy URL v action formuláře. V zásadě to znamená změnu na dvou místech v kódu a lehká úprava v konfiguraci Apache.
    Věda má v sobě určitou zpupnost, že čím dokonalejší techniku vyvineme, čím více se dozvíme, tím lepší budou naše životy.
    xkucf03 avatar 28.8.2007 23:45 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Nemůže. Přihlašovací formulář už musí být v HTTPS, protože jinak by místo něj mohl útočník podstrčit svůj formulář, který by na HTTPS nesměřoval, nebo by na něj směřoval až po přesměrováním na útočníkovu stránku, kde by se heslo odchytilo. Takový útok by nebyl na první pohled vidět. Toto je také důvod, proč banky (alespoň ty seriózní) nemají na veřejném (tzn. nešifrovaném) webu přihlašovací formuláře.
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    29.8.2007 09:33 Jiří (BoodOk) Kadeřávek | skóre: 19 | blog: BoodOk | Brno
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    To je pravda, ale na druhou stranu ábíčko není banka.
    Věda má v sobě určitou zpupnost, že čím dokonalejší techniku vyvineme, čím více se dozvíme, tím lepší budou naše životy.
    xkucf03 avatar 29.8.2007 10:54 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    To sice ne, ale když už tak už. Ono by pak celé to snažení bylo na nic a naopak by to v lidech vzbuzovalo falešný pocit bezpečí a přitom by jejich heslo mohl odposlechnout kde kdo.
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    29.8.2007 17:19 Leoš Literák | skóre: 74 | blog: LL | Praha
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Pak vubec. Kazde url, kde muze byt formular, muze obsahovat i login formular, pokud uzivatel neni prihlasen.
    Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
    xkucf03 avatar 29.8.2007 22:37 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    A co přidělat k těm formulářům mechanismus výzva-odpověď (svoji implementaci jsem tu odkazoval). Bylo by to bezpečné a obešli bychom se bez HTTPS, akorát to vyžaduje javascript u klienta (počítá se jím SHA1 hash).
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    Luboš Doležel (Doli) avatar 27.8.2007 13:49 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Nikdy by mě nenapadlo lézt na nějaká přihlašovací místa v nějaké veřejné WiFi síti jen tak. SSHčkem domů/na server a protunelovat.
    27.8.2007 15:18 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Nikdy by mě nenapadlo lézt na nějaká přihlašovací místa v nějaké veřejné WiFi síti jen tak. SSHčkem domů/na server a protunelovat.
    Problém 1: Ne všichni to umí.

    Problém 2: Ne všichni mají doma server, na který by se dalo připojit.
    Quando omni flunkus moritati
    27.8.2007 17:38 Franta Gajdůšek | skóre: 15 | blog: co_me_prave_napadne
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Problém 3: Ne vsichni maji doma jine pripojeni nez nezabezpecene wifi.
    27.8.2007 20:56 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    To není problém, protože SSH je zašifrované samo o sobě.
    Quando omni flunkus moritati
    27.8.2007 21:08 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Tak si to za trest přečti ještě jednou ;-)
    28.8.2007 00:01 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Co?
    Quando omni flunkus moritati
    28.8.2007 00:45 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Doli hocoří o tom, že se protuneluje přes SSH domů a veškerou komunikaci směřuje přes tento tunel. Což má nějaký smysl, pokud komunikace z domova pokračuje šifrovaně, nebo po metalickém/optickém vedení, ale pokud z domu komunikace opět půjde nešifrovaně vzduchem tak je jedno jestli si na připojení domů použil SSH, nebo ne. Protože z tvého domu ta komunikace stejně půjde dále nešifrovaně vzduchem.
    28.8.2007 00:50 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Aha. Tak daleko jsem to nedomýšlel.
    Quando omni flunkus moritati
    8.9.2007 12:56 Hynek (Pichi) Vychodil | skóre: 43 | blog: Pichi | Brno
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Aha. Tak daleko jsem to nedomýšlel.
    To děláš často co jsem si všiml.
    XML je zbytečný, pomalý, nešikovný balast, znovu vynalézané kolo a ještě ke všemu šišaté, těžké a kýčovitě pomalované.
    AltOS avatar 28.8.2007 06:55 AltOS | Jizak
    Rozbalit Rozbalit vše Re: ABCLinuxu a bezpečnost hesla?
    Asi tak nejak...

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.