Передача зашифрованных паролей в локалке

Проблемы с установкой или работой phpBB 2.0.x? Ищите ответы здесь!
zEitEr
phpBB 1.0.0
Сообщения: 8
Стаж: 19 лет 10 месяцев
Откуда: Новосибирск

Передача зашифрованных паролей в локалке

Сообщение zEitEr »

Добрый день!

Стоит форум в локалке.

Отсюда вопрос безопасности.... любой мало-мальский граммотный пользователь может увести сниффером пароль юзверя.

Очевидно, что использование SSL - не самый лучший вариант...

Как вариант, шифрование паролей средствами JS... и пересылка хэша пароля (md5) серверу... Про минусы можно не говорить....

Есть ли для этого готовое решение?
Аватара пользователя
Vladson
Former team member
Сообщения: 816
Стаж: 21 год
Откуда: Estonia, Tallinn

Сообщение Vladson »

zEitEr
Против снифера поможет только его обнаружение и нейтрализация...
Серый цвет - светлый (светлее чёрного), но он и тёмный (темнее белого), он же промежуточный (между чёрным и белым). Теорию относительности никто не отменял. Истина в целом - понятие виртуально-ситуативное.
zEitEr
phpBB 1.0.0
Сообщения: 8
Стаж: 19 лет 10 месяцев
Откуда: Новосибирск

Сообщение zEitEr »

Т.е. получается что?

Даже если пароль будет шифроваться.... JS... то его перехватив злоумышленник со своей формы авторизации перешлет его серверу, который его примет.... и авторизует.... мда уж... что-то сразу и не подумал....

И что тогда без вариантов?

А как обнаружить сниффер?
Аватара пользователя
[R: R@m$e$ :U]
phpBB Maniac
Сообщения: 1464
Стаж: 20 лет 3 месяца
Откуда: Novosibirsk,RU

Сообщение [R: R@m$e$ :U] »

zEitEr
а если локалка на свитчах, то снифер не работает =) так что выкинте ваши хабы =)
Руководство пользователя | FAQ | Правила | Как устанавливать MOD'ы
ВОСПОЛЬЗУЙСЯ ПОИСКОМ, ТАМ ЕСТЬ БОЛЬШИНСТВО ОТВЕТОВ
ЕСЛИ НЕ ПОМОГЛО, ИСПОЛЬЗУЙ ШАБЛОН ЗАПРОСА, ПОМОГИ В РЕШЕНИИ ЗАДАЧИ
БЕСПЛАТНО ПОМОГУ ТОЛЬКО НА ФОРУМЕ!!! (ЛС НЕ В СЧЕТ)

Оставь благодарность, подтверди работоспособность совета.

ВСЕ ПРАВА НА МОДЫ ОТДАНЫ m157y
zEitEr
phpBB 1.0.0
Сообщения: 8
Стаж: 19 лет 10 месяцев
Откуда: Новосибирск

Сообщение zEitEr »

Хорошо, надо будет уточнить у администратора сети... про свичи и хабы...

Я же, как администратор сайта и форума сети... могу сказать, что был, к сожалению, прецедент, к счастью пока только один....

Вход на форум злоумышленником под чужим именем...

Как впредь присечь такое.... я даже и не знаю... вина юзера, что использовал слишком простой пароль... Но даже самый сложный пароль можно выкрасть...

По всей видимости, средствами phpBB и самого сервера Apache никак, да?
Аватара пользователя
[R: R@m$e$ :U]
phpBB Maniac
Сообщения: 1464
Стаж: 20 лет 3 месяца
Откуда: Novosibirsk,RU

Сообщение [R: R@m$e$ :U] »

в принципе... в локалке ip'шники статичные... можно попробовать реализовать вход только с конкретного ip... =)))
Руководство пользователя | FAQ | Правила | Как устанавливать MOD'ы
ВОСПОЛЬЗУЙСЯ ПОИСКОМ, ТАМ ЕСТЬ БОЛЬШИНСТВО ОТВЕТОВ
ЕСЛИ НЕ ПОМОГЛО, ИСПОЛЬЗУЙ ШАБЛОН ЗАПРОСА, ПОМОГИ В РЕШЕНИИ ЗАДАЧИ
БЕСПЛАТНО ПОМОГУ ТОЛЬКО НА ФОРУМЕ!!! (ЛС НЕ В СЧЕТ)

Оставь благодарность, подтверди работоспособность совета.

ВСЕ ПРАВА НА МОДЫ ОТДАНЫ m157y
Аватара пользователя
crash
Former team member
Сообщения: 6517
Стаж: 20 лет 10 месяцев
Откуда: Бердск

Сообщение crash »

да вообще где гарантия что пароль был уварован снифером? легкий пароль, легко и подобрали)
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Аватара пользователя
VVVas
Former team member
Сообщения: 4463
Стаж: 20 лет 6 месяцев
Поблагодарили: 1 раз

Сообщение VVVas »

crash писал(а):да вообще где гарантия что пароль был уварован снифером? легкий пароль, легко и подобрали)
Вот это скорее. Есть один форум в локалке - только так всё ломалось, вернее даже простым вопросом "А какой у тебя пароль?", а как бороться - бан по ip на месяц и больше. и всё будет нормально. Они в локалках глупые в инет не ходят, поэтому тебе с посещаемостью проблем не будет. А так научаться.
я люблю daft punk | новый sugoi.ru
zEitEr
phpBB 1.0.0
Сообщения: 8
Стаж: 19 лет 10 месяцев
Откуда: Новосибирск

Сообщение zEitEr »

[R: R@m$e$ :U] писал(а):в принципе... в локалке ip'шники статичные... можно попробовать реализовать вход только с конкретного ip... =)))
VVVas писал(а):бан по ip на месяц и больше
Организация сети позволяет, увы, любому человеку сменить свой IP...

к MACу привязать IP? Да у нас и МАКи подменивают.... в пределах сегмента сети...
Аватара пользователя
crash
Former team member
Сообщения: 6517
Стаж: 20 лет 10 месяцев
Откуда: Бердск

Сообщение crash »

zEitEr писал(а):Организация сети позволяет, увы, любому человеку сменить свой IP...
а за это морде, докладную директору и т.д.
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
zEitEr
phpBB 1.0.0
Сообщения: 8
Стаж: 19 лет 10 месяцев
Откуда: Новосибирск

Сообщение zEitEr »

Сейчас этот вопрос актуален как никогда.... но увы пока не удается вычислить, как мне говорят админы....

Свичи стоят неуправляемые... ограничения по выходу определенных IP ни на шлюзе, ни на серваках не стоят....

Добавлено спустя 8 минут 53 секунды:

А если.... использовать

Secure Login http://www.phpbbhacks.com/download/3527

и проверять при авторизации реферер... откуда пришел запрос - это же намного усложнит.... работу злоумышленникам?
Аватара пользователя
Vladson
Former team member
Сообщения: 816
Стаж: 21 год
Откуда: Estonia, Tallinn

Сообщение Vladson »

zEitEr писал(а):это же намного усложнит.... работу злоумышленникам?
Немного усложнит, но не остановит если у них серьёзные намерения
Серый цвет - светлый (светлее чёрного), но он и тёмный (темнее белого), он же промежуточный (между чёрным и белым). Теорию относительности никто не отменял. Истина в целом - понятие виртуально-ситуативное.

Вернуться в «Поддержка phpBB 2.0.x»