Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP Puzzles. Авторы: Кузнецов М.В., Симдянов И.В. Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель PHP 5 / 6 (3 издание). Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Как лучше шифровать; как защититься от сниффа
 
 автор: ~AquaZ~   (22.12.2009 в 23:52)   письмо автору
 
 

Здрасте! У меня 2 вопроса.
1.
а) какой алгоритм шифрования лучше выбрать? Передо мной весь MCrypt т.е. 3DES, AES, ...
б) какой способ лучше (ECB, CBC, ...)
2. Как защититься от снифака?
расклад такой: есть страница auth.php для Digest- аутентификации (снифаку не поддаётся), но эта страница ставит шифрованые куки - сериализованый массив вида
array(str login, str pass, int priveleges)
- если его отсниффить, аккаунт твой. Как защитить юзера? SSL/TLS сразу отпадает.

  Ответить  
 
 автор: Саня   (23.12.2009 в 00:05)   письмо автору
 
   для: ~AquaZ~   (22.12.2009 в 23:52)
 

> но эта страница ставит шифрованые куки - сериализованый массив вида...
Сериализация ни разу не является шифрованием. Шифруйте кукисы по-нормальному.

> для Digest- аутентификации (снифаку не поддаётся)
Поддаётся.

> Передо мной весь MCrypt
Выбирайте любой.

  Ответить  
 
 автор: ~AquaZ~   (23.12.2009 в 11:00)   письмо автору
 
   для: Саня   (23.12.2009 в 00:05)
 

>> но эта страница ставит шифрованые куки - сериализованый массив вида...
>Сериализация ни разу не является шифрованием. Шифруйте кукисы по-нормальному.
Сериализованые куки я шифрую =) но отснифить их - получить аккаунт.;

>> для Digest- аутентификации (снифаку не поддаётся)
>Поддаётся.
И как? =) если отсниффить и те же данные отправить - не войдёшь в аккаунт, а получишь stale=true, т.е. nonce устарел. Если есть способы - расскажите, пожалуйста.

>> Передо мной весь MCrypt
>Выбирайте любой.
=) А точнее можно? Или главное - криптостойкость ключа?

Блин, куда все делись? Я только что создал тему и ответили два юзера, а здесь - как ф танке! Может кто поможет?

  Ответить  
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования