-
Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!newsfeed2.atman.pl!newsfeed.
atman.pl!goblin1!goblin.stu.neva.ru!eternal-september.org!feeder.eternal-septem
ber.org!mx04.eternal-september.org!.POSTED!not-for-mail
From: HARY <h...@e...invalid>
Newsgroups: pl.comp.www
Subject: Re: Zabezpieczenie danych w URL-u
Date: Fri, 7 Dec 2012 07:35:49 +0000 (UTC)
Organization: Niezorganizowany
Lines: 42
Message-ID: <s...@l...localdomain>
References: <k9ogop$90q$1@speranza.aioe.org>
<s...@l...localdomain>
<k9qshd$q77$1@speranza.aioe.org>
Mime-Version: 1.0
Content-Type: text/plain; charset=iso-8859-2
Content-Transfer-Encoding: 8bit
Injection-Date: Fri, 7 Dec 2012 07:35:49 +0000 (UTC)
Injection-Info: mx04.eternal-september.org;
posting-host="10f580d06c62fef822c6c3b0d81d8ce0"; logging-data="6423";
mail-complaints-to="a...@e...org";
posting-account="U2FsdGVkX1/W8/HhvBNPebviJAMaIPF1"
User-Agent: slrn/0.9.7.4 (Linux)
Cancel-Lock: sha1:fPmH0Kg9BvLUJ2Vih7cIibvN0Uw=
Xref: news-archive.icm.edu.pl pl.comp.www:401591
[ ukryj nagłówki ]On Thu, 06 Dec 2012 20:43:45 +0100, Cezary Tomczyk wrote:
> W dniu 2012-12-06 12:53, HARY pisze:
>> On Wed, 05 Dec 2012 23:10:32 +0100, Cezary Tomczyk wrote:
>>> Powiedzmy, że jest taki oto request:
> No ale algorytm jest publiczny i siedzi w JavaScripcie. Więc znając
> algorytm i URL można go łatwo odkodować.
Odniosłem się do tego:
=============
Co mnie martwi mimo SSL-a?
- URL zostaje zapisany w logach serwera, a także może być po drodze w
proxy
- Zostaje ślad w historii, która jest w przeglądarce; a także możliwe,
że niektóre pluginy gromadzą sobie takie dane
- URL może być wysłany do Google Analytics i tym podobnych serwisów
=============
I uznałem, że Ci wystarczy, żeby argumenty były widoczne "na żywca" w
różnych miejscach, gdzie mogą się dostać.
> Ja myślałem o tym, by użyć publicznego klucza z serwera, zakodować,
> wysłać i na serwerze za pomocą klucza prywatnego odkodować. Ale to
> rozwiązanie na razie nie przejdzie.
1. Logowanie z formularza i POST. Zwykły HTML wystarczy.
2. Na serwerze szyfrowanie jednokierunkowe i przekierowanie GET (do
adresu URL/?arg=hash).
3. W dalszych działaniach JS nie musi nic wiedzieć o szyfrowaniu, ma
tylko "podać dalej" otrzymany hash, a serwer za każdym razem sprawdzić,
czy hash jest poprawny.
Chyba że nie kumam, do czego zmierzasz.
HARY
--
Newton's Fourth Law: Every action has an equal and opposite satisfaction.
Następne wpisy z tego wątku
- 09.12.12 19:50 Cezary Tomczyk
- 09.12.12 19:56 Cezary Tomczyk
- 09.12.12 20:46 HARY
- 09.12.12 22:06 Cezary Tomczyk
- 09.12.12 22:21 Cezary Tomczyk
Najnowsze wątki z tej grupy
- Jakie znacie działające serwery grup dyskusyjnych?
- is it live this group at news.icm.edu.pl
- php, linki z nazwami a $_GET, SEO
- www polityka pl captcha
- dyktatura brudnego palucha
- www.znanylekarz.pl
- Czy pytanie o sczytywanie stron programami/skryptami to tu?
- Grupy webdevowe
- Jak wydrukować stronę?
- IIS, kilka witryn
- linki <a href="/strona.php"> (ze slashami)
- co rozszerza stronę??
- responsywny akapit <p>
- Czy istnieje jakiś emulator przeglądarek pod Mac'a?
- taka sama konfiguracja dla localhost i produkcji
Najnowsze wątki
- 2025-02-21 Warszawa => Key Account Manager IT <=
- 2025-02-21 Warszawa => Data Engineer (Tech Lead) <=
- 2025-02-21 Aliexpress zaczął oszukiwać na bezczelnego.
- 2025-02-21 Warszawa => System Architect (Java background) <=
- 2025-02-21 Kula w łeb
- 2025-02-21 Warszawa => System Architect (background deweloperski w Java) <=
- 2025-02-21 Warszawa => Solution Architect (Java background) <=
- 2025-02-21 Lublin => JavaScript / Node / Fullstack Developer <=
- 2025-02-21 Pawel S
- 2025-02-21 Warszawa => Key Account Manager (Usługi HR) <=
- 2025-02-21 Katowice => Senior Field Sales (system ERP) <=
- 2025-02-21 Chrzanów => Programista NodeJS <=
- 2025-02-21 Wrocław => Konsultant wdrożeniowy Comarch XL/Optima (Księgowość i
- 2025-02-21 Warszawa => Administrator Systemów Windows IT <=
- 2025-02-21 Wrocław => Specjalista ds. Sprzedaży (transport drogowy) <=