eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.comp.wwwZabezpieczenie danych w URL-uRe: Zabezpieczenie danych w URL-u
  • Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!newsfeed2.atman.pl!newsfeed.
    atman.pl!goblin1!goblin.stu.neva.ru!eternal-september.org!feeder.eternal-septem
    ber.org!mx04.eternal-september.org!.POSTED!not-for-mail
    From: HARY <h...@e...invalid>
    Newsgroups: pl.comp.www
    Subject: Re: Zabezpieczenie danych w URL-u
    Date: Fri, 7 Dec 2012 07:35:49 +0000 (UTC)
    Organization: Niezorganizowany
    Lines: 42
    Message-ID: <s...@l...localdomain>
    References: <k9ogop$90q$1@speranza.aioe.org>
    <s...@l...localdomain>
    <k9qshd$q77$1@speranza.aioe.org>
    Mime-Version: 1.0
    Content-Type: text/plain; charset=iso-8859-2
    Content-Transfer-Encoding: 8bit
    Injection-Date: Fri, 7 Dec 2012 07:35:49 +0000 (UTC)
    Injection-Info: mx04.eternal-september.org;
    posting-host="10f580d06c62fef822c6c3b0d81d8ce0"; logging-data="6423";
    mail-complaints-to="a...@e...org";
    posting-account="U2FsdGVkX1/W8/HhvBNPebviJAMaIPF1"
    User-Agent: slrn/0.9.7.4 (Linux)
    Cancel-Lock: sha1:fPmH0Kg9BvLUJ2Vih7cIibvN0Uw=
    Xref: news-archive.icm.edu.pl pl.comp.www:401591
    [ ukryj nagłówki ]

    On Thu, 06 Dec 2012 20:43:45 +0100, Cezary Tomczyk wrote:
    > W dniu 2012-12-06 12:53, HARY pisze:
    >> On Wed, 05 Dec 2012 23:10:32 +0100, Cezary Tomczyk wrote:
    >>> Powiedzmy, że jest taki oto request:
    > No ale algorytm jest publiczny i siedzi w JavaScripcie. Więc znając
    > algorytm i URL można go łatwo odkodować.

    Odniosłem się do tego:

    =============
    Co mnie martwi mimo SSL-a?

    - URL zostaje zapisany w logach serwera, a także może być po drodze w
    proxy
    - Zostaje ślad w historii, która jest w przeglądarce; a także możliwe,
    że niektóre pluginy gromadzą sobie takie dane
    - URL może być wysłany do Google Analytics i tym podobnych serwisów
    =============

    I uznałem, że Ci wystarczy, żeby argumenty były widoczne "na żywca" w
    różnych miejscach, gdzie mogą się dostać.

    > Ja myślałem o tym, by użyć publicznego klucza z serwera, zakodować,
    > wysłać i na serwerze za pomocą klucza prywatnego odkodować. Ale to
    > rozwiązanie na razie nie przejdzie.

    1. Logowanie z formularza i POST. Zwykły HTML wystarczy.

    2. Na serwerze szyfrowanie jednokierunkowe i przekierowanie GET (do
    adresu URL/?arg=hash).

    3. W dalszych działaniach JS nie musi nic wiedzieć o szyfrowaniu, ma
    tylko "podać dalej" otrzymany hash, a serwer za każdym razem sprawdzić,
    czy hash jest poprawny.

    Chyba że nie kumam, do czego zmierzasz.

    HARY


    --
    Newton's Fourth Law: Every action has an equal and opposite satisfaction.

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: