Перейти к содержимому

Донат
На хостинг
ISK за переводы
до 75kk за 1000зн.
Хроники EVE
Сборник
Новичкам
Полезная информация
Фотография

Помогите разобраться .vault


  • Авторизуйтесь для ответа в теме
164 ответов в теме

#141
gobobo

gobobo

    Публикую цитаты. И только.

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPip
  • 12622 сообщений
205
  • EVE Ingame:Terrytory
  • Corp:SDG
  • Client:Eng

Все понял, спс. Завтра напрягу.

 

Вот приятно с тобой по делу поговорить, а то все креакл креакл!


Сообщение отредактировал gobobo: 07 April 2015 - 1:10

  • 1
Fuck IT. Just a game.

#142
Karmael

Karmael

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 43179 сообщений
6329
  • EVE Ingame:Silivalia
  • DUST Ingame:karmaell
  • Corp:exXMX
  • Ally:exIAC
  • Client:Eng

еще линк, может пригодиться

https://kb.berkeley....ge.php?id=23274


  • 0

#143
r0n1

r0n1

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 29156 сообщений
3278

чет вы загнались имхо, логинпасс в файлике лежит что бы сайтец ака приложение могло собственно пройти аутентификацию, и вопрос решается тупо ограничением прав на файлик с настройками базы, и настройкой базы откуда к ней может приходить данный пользователь.

 

а к чему собственно, продаван не должен лезть туда где он нифига не понимает, а сидеть и заниматься своим делом.


Сообщение отредактировал r0n1: 07 April 2015 - 12:44

  • 0

#144
L0SER

L0SER

    Clone Grade Kappa

  • Tech III Pilots
  • PipPipPipPipPip
  • 3393 сообщений
1385
  • EVE Ingame:l0ser18q
  • Corp:po ny
  • Ally:oos
  • Client:Eng

еще линк, может пригодиться

https://kb.berkeley....ge.php?id=23274

Так шифрование соединения никак не повлияет на то, что логин:пароль хранятся в открытом виде у клиента.

Можно пароль зашифровать и расшифровывать по мастер паролю какому нибудь, или просто пользователя просить вводить пароль каждый раз.

 

Обычно просто ограничивают пул адресов, с которых доступна аутентификация.


  • 0
Out of Sight. ищет новых пилотов и корпорации. \o/

#145
Karmael

Karmael

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 43179 сообщений
6329
  • EVE Ingame:Silivalia
  • DUST Ingame:karmaell
  • Corp:exXMX
  • Ally:exIAC
  • Client:Eng

ну во первых, если это пароль\логин который вызывается из приложения, то настроенный драйвер бд будет таки его шифровать при передаче. если код написан на чем то что позволяет читать его содержимое as plain text имеет смысл похешировать пароль и передавать его хешированным. это все не отменяет настройку клиентов и сервера. 


  • 0

#146
r0n1

r0n1

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 29156 сообщений
3278

имеет смысл похешировать пароль и передавать его хешированным. это все не отменяет настройку клиентов и сервера. 

эм, чо? ты сам то понял что сморозил?

а коннектор к базе там и так 99% используется (и вопрос был вовсе не в шифровании сессии). просто продаван увидел пароль в кофиге коннекта к базе и начал писать ахинею.


  • 0

#147
Karmael

Karmael

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 43179 сообщений
6329
  • EVE Ingame:Silivalia
  • DUST Ingame:karmaell
  • Corp:exXMX
  • Ally:exIAC
  • Client:Eng

ну во всяком вебе сие есть нормальная практика, файл /etc/passwd тоже на тебя смотрит не понимающе. 



я может не правильно сформулировал. если дабы где то пароль лежит в открытом виде, его имеет смысл похешировать например openssl. а серверу рассказать про алгоритм который использовался. сиречь провести работы залинкованные выше. 



и передавать его уже в таком виде. 



я ваще задачу понял как то, что он там "написал скрипт"   запустил снифер, и обнаружил парололь плейн текстом. 


  • 0

#148
r0n1

r0n1

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 29156 сообщений
3278

ну во всяком вебе сие есть нормальная практика, файл /etc/passwd тоже на тебя смотрит не понимающе.

итить, а вводишь в приглашении ты его тоже в виде хеша?


  • 0

#149
vmarkelov

vmarkelov

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 44342 сообщений
7300
  • EVE Ingame:Kej Lacitis
  • EVE Alt:Kej Al'tos
  • Corp:Space Mechanics
  • Ally:Circle of Hell
  • Client:Рус

Ить вашу тудыть разтудыть:

для того что б понять масштаб проблемы с этим паролем надо знать:

1) Клиент и сервер - это один или два компа?

2) Если компы разные, то:

а) общение между компами идет через публичную или приватную сеть?

б) трафик между компами шифруется (VPN, IPSec, etc)?

3) Какими правами в БД обладает учетка, о которой идет речь?

4) Какие учетные записи имеют право на чтение файла с логином/паролем?

5) Кто имеет доступ к учеткам, которым доступен этот файл?

6) Кто имеет физический доступ к этом компу?

7) Кто-нибудь оценивал трудозатраты по избавлению от пароля в открытом виде в конфиге?

8) Кто-нибудь оценивал стоимость информации, доступной по этим данным?


  • 0

Не сожалей о том что было, не думай о том что могло быть.


#150
SkyFox

SkyFox

    Зануда

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPip
  • 10154 сообщений
4364
  • EVE Ingame:Bapah
  • Corp:War.H
  • Ally:AAA
  • Client:Eng

А все таки Терри молодец.

 

 

Все понял, спс. Завтра напрягу.

 

Вот приятно с тобой по делу поговорить, а то все креакл креакл!

 

 

Поработайте на него консультантами. А он такой с умным видом "завтра напрягу". Кого думаете он будет напрягать ?!?

Я вот тоже сначала собрался тут истину ему открыть, а потом подумал с фигали. Он вроде как себя позиционировал ИТ Специалистом(в данном случае термин без негативной окраски). Вот пущай полетает. :)


Сообщение отредактировал SkyFox: 07 April 2015 - 23:43

  • 0

AAA - Warhamsters Corp
Качаю невозмутимость level5_act.gif


#151
Tir

Tir

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 18272 сообщений
2763

А все таки Терри молодец.
 
 
 
 
Поработайте на него консультантами. А он такой с умным видом "завтра напрягу". Кого думаете он будет напрягать ?!?
Я вот тоже сначала собрался тут истину ему открыть, а потом подумал с фигали. Он вроде как себя позиционировал ИТ Специалистом(в данном случае термин без негативной окраски). Вот пущай полетает. :)

Пффф... Зайди на стэковерфлоу. Там таких молодцов - хоть самосвалами вывози. Причём спрашивают даже то, что в официальной документашке написано открытым текстом. Ну т.е. уже не то, что думать, читать не хотят. Собственно таких вот гуглокодеров, за каджым чихом лезущих в гугл, можно выделять в отдельный класс.
  • 0

#152
gobobo

gobobo

    Публикую цитаты. И только.

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPip
  • 12622 сообщений
205
  • EVE Ingame:Terrytory
  • Corp:SDG
  • Client:Eng

Да да я такой, плохой и вообще коварный.

 

Скайфокс - у каждого есть своя работа, нахера мне думать за разрабов? Моя задача наиболее точно поставить задачу, в данном случае.

 

А таких ИТ-специалистов (шива по нашему) широкого профиля - как бы на рынке труда не ценят.

 

И ваще я продаван, вон там выше сказали - продал считай знания кармы. За дорого!

 

Яб еще щас чонить за вебмина на центосе спросил (в нетстате 10000 его родной порт идет под лупбаком почему то и никуда неале больше) - но пусть опять делает кто-то другой, кто могет.



Ить вашу тудыть разтудыть:

для того что б понять масштаб проблемы с этим паролем надо знать:

1) Клиент и сервер - это один или два компа?

2) Если компы разные, то:

а) общение между компами идет через публичную или приватную сеть?

б) трафик между компами шифруется (VPN, IPSec, etc)?

3) Какими правами в БД обладает учетка, о которой идет речь?

4) Какие учетные записи имеют право на чтение файла с логином/паролем?

5) Кто имеет доступ к учеткам, которым доступен этот файл?

6) Кто имеет физический доступ к этом компу?

7) Кто-нибудь оценивал трудозатраты по избавлению от пароля в открытом виде в конфиге?

8) Кто-нибудь оценивал стоимость информации, доступной по этим данным?

 

1) 2

2) Приватная VPN

3) Малыми, но серавно пичаль.

4) Любые котоыре смогут в просмотр.

5) Уже больше 3х сторон, что пичаль.

6) Не только лишь все - точнее мало кто.

7) Оценили в 20 тысяч деревянных, но эта какая то дичь.

8) Да многомильонов.


Сообщение отредактировал gobobo: 08 April 2015 - 11:41

  • 0
Fuck IT. Just a game.

#153
vmarkelov

vmarkelov

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 44342 сообщений
7300
  • EVE Ingame:Kej Lacitis
  • EVE Alt:Kej Al'tos
  • Corp:Space Mechanics
  • Ally:Circle of Hell
  • Client:Рус

1) 2
2) Приватная VPN
3) Малыми, но серавно пичаль.
4) Любые котоыре смогут в просмотр.
5) Уже больше 3х сторон, что пичаль.
6) Не только лишь все - точнее мало кто.
7) Оценили в 20 тысяч деревянных, но эта какая то дичь.
8) Да многомильонов.

20-ка это еще по божески :) Ибо хочешь ты вещь зело нетривиальную.
Смотри: клиент должен представить серверу логин и пароль. Значит клиент должен их знать и где то хранить. Причем хранить в читаемом виде, иначе админу придется каждый раз при перезагрузке клиента вводить пароль.
Либо переделывать вообще всю схему клиент сервер на аутентификацию например по сертификатам (а оракл вообще такое умеет?) а сами сертификаты хранить на внешнем токене: токен воткнут усе работает, вынут - болт.
  • 0

Не сожалей о том что было, не думай о том что могло быть.


#154
gobobo

gobobo

    Публикую цитаты. И только.

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPip
  • 12622 сообщений
205
  • EVE Ingame:Terrytory
  • Corp:SDG
  • Client:Eng

Тоесть это ок когда в ../anyscript.php вполне себе в читаемом виде лежит пароль и логин? Я считаю что это не ок. Но я не спец, как по мне так это не правильно.

 

Например же если я сохранил пароль для иврушки в куках, этоже не означает что он лежит у меня в открытом виде или значит?


  • 0
Fuck IT. Just a game.

#155
vmarkelov

vmarkelov

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 44342 сообщений
7300
  • EVE Ingame:Kej Lacitis
  • EVE Alt:Kej Al'tos
  • Corp:Space Mechanics
  • Ally:Circle of Hell
  • Client:Рус

Тоесть это ок когда в ../anyscript.php вполне себе в читаемом виде лежит пароль и логин? Я считаю что это не ок. Но я не спец, как по мне так это не правильно.

Например же если я сохранил пароль для иврушки в куках, этоже не означает что он лежит у меня в открытом виде или значит?

Считай что лежит, ибо скопировав эту куку целиком я могу на сайте залогитися. Считай куку просто паролем в кривой кодировке.
  • 0

Не сожалей о том что было, не думай о том что могло быть.


#156
Tir

Tir

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 18272 сообщений
2763

Тоесть это ок когда в ../anyscript.php вполне себе в читаемом виде лежит пароль и логин? Я считаю что это не ок. Но я не спец, как по мне так это не правильно.

Дай права на чтение этого файла только пользователю, из-под которого работает пыхпых, запрети логиниться под этим пользователем, и прочитать его можно будет только залогинившись из-под рута на сервере. Хотя я тоже в этих вопросах любитель тащемта.
  • 0

#157
r0n1

r0n1

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 29156 сообщений
3278

мне помниться терри писал что он что-то там админил когда-то и ушел потом в продаваны, чет  сдается мне ушел надо заменить на выгнали с позором как них абсолютно ничего не знающего, за полную профнепригодность.


  • 0

#158
Tir

Tir

    Clone Grade Omicron

  • Tech III Pilots
  • PipPipPipPipPipPipPipPipPipPip
  • 18272 сообщений
2763

мне помниться терри писал что он что-то там админил когда-то и ушел потом в продаваны, чет  сдается мне ушел надо заменить на выгнали с позором как них абсолютно ничего не знающего, за полную профнепригодность.

Ты ничего не понимаешь! Кризис жы! Санкции! До чего Путин страну довёл! Народ в конторе посокращали, а обязанности разбросали на оставшихся. Вот и приходится продаванам непродаванскими вопросами заниматься.
  • 0

#159
Fijneman

Fijneman

    Забаненный РМТшник

  • Tech III Pilots
  • PipPipPipPipPip
  • 2513 сообщений
1079
  • EVE Ingame:Fizj
  • Corp:Basis of Dream
  • Ally:Flame Bridge
  • Client:Eng
Полиция Массачусетса заплатила выкуп в биткоинах, чтобы вернуть свои файлы

http://geektimes.ru/post/248706/
  • 0
イントランスウィトラスト

#160
Akiro

Akiro

    Clone Grade Gamma

  • Tech III Pilots
  • PipPip
  • 97 сообщений
19
  • EVE Ingame:Ostalop
  • EVE Alt:Sgt Butthurt
  • Corp:Elite-crew
  • Ally:Jokers
  • Channel:Lokal
  • Client:Eng

http://geektimes.ru/post/248972/


  • 0
-Так, значит, Энтерпрайз совершил свой первый рейс? Он похож на дамочку в теле. Я бы пощупал эту пышную гондолку. Простите мой инженерный сленг.




0 посетителей читают тему

0 members, 0 guests, 0 anonymous users