Помощь - Поиск - Пользователи - Календарь
Полная версия этой страницы: Безопасная аутентификация на форуме
Электроклуб — Краснознаменск.ру > Общий форум > Работа сайта и форума
Страницы: 1, 2
iNs
Доброго дня.

Вроде никто еще эту тему не поднимал, но менее важной от этого она не становится.

Насколько я вижу, ввод пароля/юзернейма на форуме и передача серверу происходит в открытом режиме, без исползования хэшей или шифрованного туннеля (честно говоря, сам трафик не снифал, но судя по моему браузеру, это так ))

Вопрос не праздный, потому что прекрасно известно, что просто замена например хабов на свитчи в локалках не способна защитить нас от ARP poisoningа и прочих mitm атак.

Я вот, например, не могу быть на 100% уверен в админе прокси-сервера, которым пользуюсь в офисе, и т.д. и т.п.

К чему весь этот набор букв? smile.gif
Очень хочется, чтобы был включен https на форуме при аутетификации.
Den McCloud
зачем?
iNs
Цитата(Den McCloud @ 4.5.2009, 11:36) *
зачем?

Чтобы не передавать пароль в открытом виде для других, вроде объяснил.

Тебе, думаю, известно, что у многих людей пароли на форум и в другие более критичные сайты (или в ту же аську, которую здесь же и указывают) часто совпадают.
Belashoff
ИУ8?
iNs
Цитата(Belashoff @ 4.5.2009, 12:12) *
ИУ8?

3-я группа ))

Да мы вроде с тобой говорили на тему Alma mater:))
Ещё когда кто-то там писал о переводах криптографии для варфа )
Belashoff
Тоже кстати был в третьей группе.

Даже умудрился оставить зачетку себе на память!!! shum_lol.gif

Ps: И у меня пароль форума с паролем аськи не совпадает shum_lol.gif
iNs
Цитата(Belashoff @ 4.5.2009, 12:15) *
я отмучился.

Я отмучился еще пару лет назад smile.gif
iNs
Цитата
Ps: И у меня пароль форума с паролем аськи не совпадает

Не сомневаюсь ) И то, что он не меньше 8 символов
iNs
Возвращаясь к теме:

Какие препятствия? Ip.Board не может из коробки или плагинами?
dm
1. Понятия не имею возможно ли зашифровать только процесс авторизации на форуме и разбираться с этим не хочу. Мне это не нужно. Если этого сделать нельзя и придется шифровать весь трафик, то я однозначно против. Это создаст существенную нагрузку для сервера.
2. Есть бесплатные 3-х месячные сертификаты, но не факт, что такие останутся завтра + это нужно регулярно пасти. Нормальный дешевый сертификат сейчас можно подписать за 4000 рублей в год. Был бы смысл его покупать, а ставить неподписанный сертификат как-то совсем по детски.
3. Навскидку даже не припомню ни одного форума с авторизацией по ssl, хотя почему бы им и не быть.

Если настройки форума не меняли, то сейчас используются безопасные пароли, которые в большинстве случаев не позволяют воспользоваться слямзенным идентификатором сессии, привязывая его к адресу хоста. Шифрование же трафика обычно начинают применять когда высокий риск последствий от утечки передаваемых данных. В обычной жизни это как правило финансовая информация, платежи и т.д. К нашему форуму это имеет весьма и весьма отдаленное отношение. Если есть подозрение на компрометацию пароля, то его можно сменить средствами самого форума. В случае же если есть данные, которые нежелательно разгласить, то рекомендую форум и блоги для их хранения не использовать. Мы здесь просто общаемся. Других более серьезных задач пока не ставилось.
iNs
Цитата
Был бы смысл его покупать, а ставить неподписанный сертификат как-то совсем по детски.

У нас так, "по-детски" у главного городского провайдера smile.gif

И все равно, правильно делают, что трафик-то шифруется в "рабочем столе",а на форуме этого нет.

В плане безопасности, сейчас сертификат сайта не так уж много стоит (по крайней мере те, что с MD5) http://www.securitylab.ru/analytics/365717.php


Цитата
Если есть подозрение на компрометацию пароля, то его можно сменить средствами самого форума. В случае же если есть данные, которые нежелательно разгласить, то рекомендую форум и блоги для их хранения не использовать

Обычному юзеру всё это "до фени", менять и запоминать разные пароли - недосуг, большинство использует общие для разных сервисов.
А так просто увеличивается риск и легкость "увода".

Ок, будем ждать прецедентов smile.gif
FiTLeSS
помоему нафиг не надо )
Vad
у меня пароли ни где не повторяются, мне не актуально.
dm
Цитата
Ок, будем ждать прецедентов

А чего их ждать-то? И каких прецедентов? Нечего на форуме вести переписку, которую рискованно потерять. Если кто-то ведет, то это проблемы этого человека.
1106
зачем так усложнять жизть себе и другим, и искать проблему на пустом месте?...))

Цитата
у многих людей пароли на форум и в другие более критичные сайты (или в ту же аську, которую здесь же и указывают) часто совпадают.

если прям так критично совпадает, то поставьте себе пароль на форум 1234 и никто не узнает пароли от вашех асек и более критичных сайтов))
iNs
Цитата(dm @ 4.5.2009, 14:03) *
А чего их ждать-то? И каких прецедентов? Нечего на форуме вести переписку, которую рискованно потерять. Если кто-то ведет, то это проблемы этого человека.

Ты, возможно, не так меня понял, фиг с ней с перепиской, и спамом на форуме, вот совпадающие пароли (форума и до кучи других нужных сервисов) - это действительно факт в жизни большинства.


Цитата
если прям так критично совпадает, то поставьте себе пароль на форум 1234 и никто не узнает пароли от вашех асек и более критичных сайтов))

Мне лично это не грозит, я - за идею smile.gif
А орг. мерами такие вещи никто решать не может в принципе
dm
Цитата
Ты, возможно, не так меня понял, фиг с ней с перепиской, и спамом на форуме, а совпадающие пароли (форума и до кучи других нужных сервисов) - это действительно факт в жизни большинства.

Просто шанс подарить кому-то пароль при авторизации ? И о ужас - этот пароль у того парня один на всё, включая запуск межконтинетальных ядерных ракет? И ради этого городить огород с сертификатами? Да фих с ней с той америкой smile.gif Мне представляется, что тот парень идёт в сад smile.gif
iNs
Пофигисты вы, ну да ладно)
Stalker
Цитата
2. Есть бесплатные 3-х месячные сертификаты, но не факт, что такие останутся завтра + это нужно регулярно пасти. Нормальный дешевый сертификат сейчас можно подписать за 4000 рублей в год. Был бы смысл его покупать, а ставить неподписанный сертификат как-то совсем по детски.

есть самоподписные сертификаты, которые защищают каг бэ тоже вполне.
всё это настраивается при желании ну минут за 20.

необходимость поддерживаю.
Леорио
Считаю защиту процесса ацтентификации на форуме паранойей.
Нет, никого не хочу обидеть.
Просто так ли это важно?
Melchior
Главное правильно оценить стоимость результата к стоимости затрат на его достижение. Это относится как к защите (а что мы получим если усложним процесс?) так и к атаке (а стоит ли пытаться взламывать?).
Истина лишь одна - взломать можно все, что угодно. Абсолютно надежных систем не существует. Вопрос в цене.
Xenon
А зачем?
iNs
Цитата(Melchior @ 27.8.2009, 10:48) *
Главное правильно оценить стоимость результата к стоимости затрат на его достижение. Это относится как к защите (а что мы получим если усложним процесс?) так и к атаке (а стоит ли пытаться взламывать?).
Истина лишь одна - взломать можно все, что угодно. Абсолютно надежных систем не существует. Вопрос в цене.

Всё это очевидно.

Я не занимался доводкой нашего форума, поэтому может неточно оцениваю трудоемкость доработки, но, по-моему,усилия для подкрутки https - очень невелики,

а чтобы стащить ваш личный пароль даже в локалке на свитчах, школьнику сейчас достаточно скачать и запустить одну программку под Windows (в общем случае).
iNs
Цитата(Сэнсэй @ 27.8.2009, 9:17) *
Считаю защиту процесса ацтентификации на форуме паранойей.
Нет, никого не хочу обидеть.
Просто так ли это важно?

Я не люблю, когда крадут мои пароли (даже те, которые мне жизненно неважны).

А ты?
iNs
Цитата(Stalker @ 26.8.2009, 23:54) *
есть самоподписные сертификаты, которые защищают каг бэ тоже вполне.
всё это настраивается при желании ну минут за 20.
необходимость поддерживаю.

Самоподписные не защитят от первоначальной подмены адреса, но это действительно, паранойя )) laugh.gif

А канал-то передачи , конечно, хотя бы так закрыть хорошо бы, согласен.
DMT
был ли хоть один прецедент кражи пароля ? более чем за 5 лет жизни форума smile.gif
чот мне подсказывает что ниразу ....

а от параноии лечиться нужно, а не навязывать её более мене адекватным человекам.
iNs
Цитата(DMT @ 27.8.2009, 14:03) *
был ли хоть один прецедент кражи пароля ? более чем за 5 лет жизни форума smile.gif
чот мне подсказывает что ниразу ...
а от параноии лечиться нужно, а не навязывать её более мене адекватным человекам.

"Чот тебе" подсказывает?
Или ты действительно владеешь информацией обо всех возможных прецедентах?

Если "чот подсказывает", то лечится надо не от паранойи.
Serg McCloud
Были моменты, когда пользователи писали от имени другого, незакрывшего свою сессию на чужом ПК.
Тогда каждому ещё надо бронижилеты выдавать, ибо можно под пыткой выведать пароль.
iNs
Цитата(Serg McCloud @ 27.8.2009, 14:14) *
Тогда каждому ещё надо бронижилеты выдавать, ибо можно под пыткой выведать пароль.

Это т.н. "женский аргумент".

Давайте реально оценивать, что может случится, а что не может.

Что можно действительно сделать из-за желания "насолить", а из-за чего не будешь заморачиваться.
DMT
Цитата(iNs @ 27.8.2009, 14:14) *
"Чот тебе" подсказывает?
Или ты действительно владеешь информацией обо всех возможных прецедентах?

Если "чот подсказывает", то лечится надо не от паранойи.


я к тому что нахрена делать защиту от мифической угрозы?
да у меня есть информация, что пароли небыли украдены ниразу, докажи обратное smile.gif
iNs
Цитата(DMT @ 27.8.2009, 14:22) *
да у меня есть информация, что пароли небыли украдены ниразу, докажи обратное smile.gif

Нафиг ты мне сдался smile.gif К тебе у меня вопросов больше нет.

При желании можно найти соответствующие статьи, с примерами как это делается, большинство пользователе, если хочет всегда может повторить.
Serg McCloud
Что ж у вас тут такого ценного???
(ищу Администратора для покупки пароля, поделюсь награбленным)
DMT
Цитата(iNs @ 27.8.2009, 13:24) *
При желании можно найти соответствующие статьи, с примерами как это делается.


дык найди сделай, создай прецендент пусть все обосруцца и будут ныть и требовать ссл, хотя лично мне плевать на пароли которые я юзаю на всяких говнофорумах.
iNs
Цитата
Что ж у вас тут такого ценного???

Смотря для кого и смотря что.
Про совпадение паролей форума и др. сервисов уже писал.

Больше энергии тратиться на обсуждение целесообразности процедуры, чем на ее проведение smile.gif

Пойду займусь чем-нибудь, более полезным.
iNs
Цитата(DMT @ 27.8.2009, 14:29) *
дык найди сделай, создай прецендент пусть все обосруцца и будут ныть и требовать ссл, хотя лично мне плевать на пароли которые я юзаю на всяких говнофорумах.

Скажи, а зачем ты тогда пишешь на говнофоруме в этой теме, если тебе плевать на эту проблему?

У тебя есть что сказать по делу? Или просто хочешь поделиться своим остроумием?
DMT
просто зачем напрягать людей делать какойто бестолковый бред, када можно сделать что-нибудь полезное?

мне не плевать на эту проблему я высказал своё мнение по этой проблеме.
Valler
2iNs:
Попроси права админа и сделай. Хватит ныть.
PbICb
Согласен, что у большинства народа пароли различных сервисов совпадают. Но это их проблема, так же как и то, что они ведут и могут потерять важную переписку... Нет мозгов - есть проблемы.
Безопасную аутентификацию поддерживаю, но на стенку лезть из-за этого не стоит. Вообщем моя позиция как всегда: истина посредине, комрады!
iNs
Тут налицо недопонимание:

Меня данный вопрос "волнует" скорее как специалиста по ИБ (поскольку "дыра" очевидна), чем как пользователя с форума.

Лично сам я : "не ною", не боюсь, не страдают паранойей, сплю спокойно, ем вовремя и не буду сильно переживать если потеряю аккаунт на форуме, поскольку последние полгода сижу здесь не особо часто.

Просто удивляет желание встречать в штыки вопрос, с одной стороны актуальный, с другой стороны - решаемый за короткий срок.

Цитата(PbICb @ 27.8.2009, 22:21) *
Согласен, что у большинства народа пароли различных сервисов совпадают. Но это их проблема, так же как и то, что они ведут и могут потерять важную переписку...


Немного отойду от темы.
А у тебя ничего не совпадает? smile.gif

Тут в общем-то два варианта:
1) Или пользователь имеет для каждого сайта уникальный пароль и хранит их где-то (бумажка, почтовый ящик, зашифрованный контейнер на ПК, специальный веб-сервис), в общем секретное место, куда имеет доступ только он сам.

2) Или эти пароли так или иначе совпадают.

Возьмем пароли обычного для нас пользователя :
почта (и не одна), корпоративная почта, аська и другие мессенджеры, вконтакте, одноклассники или любые другие социальные сети, форумы, блоги, доски объявлений, любые сайты где общается, интернет-магазины, где регистрируются при заказе товаров, какие-то корпоративные информационные системы при работе, пины пластиковых карточек и телефонов, авторизация операционной системы ПК, продолжать?

Очень сомневаюсь, что нормальный человек сможет всё это разное запомнить одновременно.

Так что, то, что совпадает - это нормально.
Xenon
Цитата
Меня данный вопрос "волнует" скорее как специалиста по ИБ (поскольку "дыра" очевидна), чем человека с форума.


на всех форумах использую один и тот же логин/пароль и за 4 года никто ничего не утащил. А почему? Да потому что никому не нужна эта убогая учетная запись. Сопрут и пофигу - зарегаю новую.

идея абсолютно лишенная смысла
Spawn
Хеш тоже расшифровывается не так уж долго -)
Если задаться целью, то https тоже не спасёт... методов угона очень много) Сниффер - это самое простое...
iNs
Цитата(Spawn @ 28.8.2009, 9:22) *
Хеш тоже расшифровывается не так уж долго -)
Если задаться целью, то https тоже не спасёт... методов угона очень много) Сниффер - это самое простое...

Насчет "расшифровки" хэша - жжошь smile.gif

Хэш нельзя расшифровать

Даже с учетом известных криптографических проблем с MD5 и SHA-1, прямое получение обратных значений, за гранью возможностей фактически всех вычислительных систем. Да и здравый математический смысл подсказывает, что таких обратных значений будет ни одно, и не сто.

Хэши никто не расшифровывает, а подбирают по словарю или брутфорсят подряд по простым паролям (до 5 символов, это просто максимум).

Но вот это - действительно личные проблемы человека,и не вопрос к технической организации авторизации.


По поводу угона HTTPS потребуется не просто сниффер, а полная подмена сеанса, да и предупреждающих сообщений почти наверняка не избежать.
Spawn
Под "расшифровкой" я это и имел ввиду... -)

Цитата
По поводу угона HTTPS потребуется не просто сниффер, а полная подмена сеанса, да и предупреждающих сообщений наверное не избежать.

А можну копнуть базу mysql... инъекция или эксплойт... тут уже не от юзера зависит)
Xenon
Ты скажи лучше, что мы получим если по хттпс будем подключаться? ну кроме набора лишней буквы.

надо еще КриптоПРО УЦ поставить и использовать ключики eToken
Statix
1. Придерживаюсь позиции dm'а. Вы готовы скинуться и купить железку помощнее? Трещать-то можно сколько угодно.
2. Ни где больше не видел безопасной авторизации.
3. Слово паранойя достаточно субъективно. Но вот лично для себя возжелать эдакого было бы паранойей.
iNs
Цитата(Xenon @ 28.8.2009, 9:32) *
Ты скажи лучше, что мы получим если по хттпс будем подключаться? ну кроме набора лишней буквы.
надо еще КриптоПРО УЦ поставить и использовать ключики eToken

Ты еще предложи сервер точного времени поднимать, и аттестовать компьютеры, чтобы была юридическая значимость smile.gif

1) букву лишнюю набирать не придется, перекинуть при авторизации и вернуть нормальный http после входа

2) https даст просто шифрованный канал, и пароль сможет стащить только заморочившись, подкованный человек, а не любой скучающий школьник, как сейчас. Вот и вся разница.

3) нагрузка на железо заментно не вырастет, так как https только при первоначальной авторизации, потом обычный http.
Покольку session hijacking на порядок сложнее, школьник не сделает, да и потом пароль это все равно не даст, так что дальше заморочек никаких не нужно.
iNs
Цитата(Spooner @ 28.8.2009, 9:33) *
2. Ни где больше не видел безопасной авторизации.

Нигде?
Первое, что в голову пришло: форум Античата.ру, gmail.com, Яндекс.Почта
filux
во вас прет, ребята.
Statix
Цитата
Первое, что в голову пришло

Лучше бы пришло решение 1-го пункта. Иначе получается последнее предложение 1-го же пункта.
Xenon
57d982f363fba26d43279c3c79fb4374.jpg
Для просмотра полной версии этой страницы, пожалуйста, пройдите по ссылке.
Русская версия IP.Board © 2001-2012 IPS, Inc.