Просмотр полной версии : Поддержка SSL на uForum
Djalolatdin Rakhimov
22.03.2007, 14:45
Админы, можно ли поднять ssl для доступа на форум? Есть закрытые разделы, так что логичнее и доступ делать шифрованным.
Другой вопрос: авторизация на форуме или пароли при входе. Криптуются при передаче или провайдер может "нюхать"?
Dmitry Paleev
22.03.2007, 14:56
Админы, можно ли поднять ssl для доступа на форум? Есть закрытые разделы, так что логичнее и доступ делать шифрованным.
Другой вопрос: авторизация на форуме или пароли при входе. Криптуются при передаче или провайдер может "нюхать"?
SSL поднять можно для доступа на форум. Сегодня сделаем.
Пароли криптуются в базе с помощью алгоритма MD5 с добавлением "соли" - salt. Расшифровать такие пароли очень сложно и порой практически невозможно. При передаче провайдер может снифферить трафик и возможно получит пароль уже в расшифрованном виде. От этого никто не защищен.
Djalolatdin Rakhimov
22.03.2007, 15:03
При передаче провайдер может снифферить трафик и возможно получит пароль уже в расшифрованном виде. От этого никто не защищен.
тогда надо поднимать ssl на момент передачи пароля или вообще в течение всей сессии работы на форуме.
Daniyar Atadjanov
22.03.2007, 16:15
Можно создавать мд5-хэш сначала в браузере (с примесями в пароль разного текста), а потом передавать его на сервер уже в виде хэша (уже не открытым текстом). При перехвате получат только хэш. Причем, как правило, каждый раз разный.
Единственное требование к браузеру - поддержка JavaScript (а сейчас это даже текстовые браузеры умеют).
Это реализовано на Yahoo! Mail (http://mail.yahoo.com/), LiveJournal (http://www.livejournal.com/) и на вопроснике UZ-CERT ;-)
Но не сложно ли все это реализовывать в форуме? Проще SSL поднять. Но основные минусы SSL, насколько я это почувствовал на себе - тормознутость и увеличение трафика.
Djalolatdin Rakhimov
22.03.2007, 16:45
ок, пообсуждайте варианты - выложите финальный
vBulletin® v3.8.5, Copyright ©2000-2026, Jelsoft Enterprises Ltd. Перевод: zCarot