Моё меню Общее меню Сообщество Правила форума Все прочитано
Вернуться   uForum.uz > ИКТ и телеком > IT-индустрия > Софт > Программирование
Сообщения за день Поиск
Знаете ли Вы, что ...
...нарушения правил форума наказываются. Старайтесь их не нарушать.
<< Предыдущий совет - Случайный совет - Следующий совет >>

Программирование Обсуждаются вопросы мира программирования. Слово программирование отпугивает некоторых... Не бойтесь, заходите учитесь, помогайте, обучайте...


Ответить

 
Опции темы Опции просмотра
Старый 25.09.2007 16:24   #1  
Real ID Group
Аватар для Vladimir Sagov
Оффлайн
http://www.ubrand.ru
программист
AKA:Sagow
Сообщений: 161
+ 19  29/22
– 0  0/0

UzbekistanОтправить сообщение для Vladimir Sagov с помощью ICQОтправить сообщение для Vladimir Sagov с помощью Skype™LiveJournalМой Круг
Усиление безопасности CMS MyCat или новый взгляд на авторизацию

Несколько дней назад разместил даный топик в livejournal большинство сказало, что я параноик. Я в принципе с этим согласен. Только пароноик может поставить данную защиту, но всё таки параноя параноей, а идея существует и уже воплощена. Позвольте раскрыть её суть.

Усилил защиту админ части CMS MyCat. Теперь начиная с версии 4.0.2 в CMS MyCat можно будет включить следующую дополнительную функцию авторизации.
В настройках администратор может выбрать любую комбинацию не больше 9 чисел разумеется

Как видите учитывается не только комбинация и положение но и порядок ввода чисел.

При входе в админ часть потребуется ввести тот же квадрат. Числа находятся в ротации, и комбинация всегда будет разной. Максимальная случайность попадания 1 из 10 милионов.
Ответить 
Старый 25.09.2007 16:31   #2  
Known ID Group
Аватар для netklon
Оффлайн
eSector Solutions
Интерфейс-самурай, Девелопмент-генерал
Сообщений: 2,774
+ 788  1,915/912
– 24  61/32

UzbekistanLiveJournalМой Круг
Точно параноик. Но прикольно.
Ответить 
Старый 25.09.2007 16:34   #3  
Real ID Group uParty Member
Аватар для Ruslan Juldashev
Оффлайн
Веб-разработчик
AKA:monitoringe
Сообщений: 3,550
+ 664  1,588/953
– 8  3/2

UzbekistanОтправить сообщение для Ruslan Juldashev с помощью Skype™LiveJournalМой КругАккаунт на TwitterМой мир
Зачем всё это? От направленной атаки это не спасёт, разве что если комбинации порядка числ всегда будут рандомными, вместе с опознавательной картинкой. Ну и картинку-карту тогда придётся ставить (которую тоже надо будет как-то защищать).
Ответить 
Старый 25.09.2007 16:38   #4  
Аватар для shumbola
Оффлайн
Сообщений: 3,327
+ 337  892/590
– 3  31/25

Uzbekistan
Цитата:
Сообщение от Vladimir Sagov Посмотреть сообщение
Несколько дней назад разместил даный топик в livejournal большинство сказало, что я параноик. Я в принципе с этим согласен. Только пароноик может поставить данную защиту, но всё таки параноя параноей, а идея существует и уже воплощена. Позвольте раскрыть её суть.

Усилил защиту админ части CMS MyCat. Теперь начиная с версии 4.0.2 в CMS MyCat можно будет включить следующую дополнительную функцию авторизации.
В настройках администратор может выбрать любую комбинацию не больше 9 чисел разумеется

Как видите учитывается не только комбинация и положение но и порядок ввода чисел.

При входе в админ часть потребуется ввести тот же квадрат. Числа находятся в ротации, и комбинация всегда будет разной. Максимальная случайность попадания 1 из 10 милионов.
Я бы не сказал, что это усиление. Типа еще одно поле для пароля
Ну или CAPTCHA если хотите...

P.S.
Вообще, прежде чем придумать такую схему, вы должны были задаваться себе вопросом, что мы собственно защищать собираемся? Если существует вероятность несанкционированного доступа к админ. части системы какими методами это осуществляется? Ну и другие вопросы, которые обычно возникает при построении защиты веб приложения.

Последний раз редактировалось shumbola; 25.09.2007 в 16:43. Причина: P.S.
Ответить 
Старый 25.09.2007 16:38   #5  
Known ID Group
Аватар для netklon
Оффлайн
eSector Solutions
Интерфейс-самурай, Девелопмент-генерал
Сообщений: 2,774
+ 788  1,915/912
– 24  61/32

UzbekistanLiveJournalМой Круг
Цитата:
Сообщение от Vladimir Sagov Посмотреть сообщение
Максимальная случайность попадания 1 из 10 милионов.
Как посчитали? У меня вероятность 1 к 362,88 триллионам при использовании всех девяти ячеек.

Хотя нет, вру. Если у нас есть OCR, который со 100% вероятностью разгадывает ваши циферки, то случайным образом можно подобрать 9! вариантов. Но это при том, что еще неизвестно сколько именно ячеек выбрано админом.

Последний раз редактировалось netklon; 25.09.2007 в 16:45.
Ответить 
Старый 25.09.2007 16:43   #6  
Real ID Group
Аватар для Vladimir Sagov
Оффлайн
http://www.ubrand.ru
программист
AKA:Sagow
Сообщений: 161
+ 19  29/22
– 0  0/0

UzbekistanОтправить сообщение для Vladimir Sagov с помощью ICQОтправить сообщение для Vladimir Sagov с помощью Skype™LiveJournalМой Круг
Цитата:
Сообщение от shumbola Посмотреть сообщение
Я бы не сказал, что это усиление. Типа еще одно поле для пароля
Ну или CAPTCHA если хотите...
Не верно. Если у вас перехватят пароль, то под ним можно войти. А здесь никак не получится. Пароль ведь всегда формируется разный. Могут только перехватить количество вводимых символов.
Ответить 
Старый 25.09.2007 16:45   #7  
Real ID Group
Аватар для Vladimir Sagov
Оффлайн
http://www.ubrand.ru
программист
AKA:Sagow
Сообщений: 161
+ 19  29/22
– 0  0/0

UzbekistanОтправить сообщение для Vladimir Sagov с помощью ICQОтправить сообщение для Vladimir Sagov с помощью Skype™LiveJournalМой Круг
Цитата:
Сообщение от netklon Посмотреть сообщение
Как посчитали? У меня вероятность 1 к 362,88 триллионам при использовании всех девяти ячеек.
Я считал с учётом того, что будут знать количество вводимых символов, а так конечно огромная вероятность получится.
Ответить 
Реклама и уведомления
Старый 25.09.2007 16:45   #8  
Real ID Group uParty Member
Аватар для Ruslan Juldashev
Оффлайн
Веб-разработчик
AKA:monitoringe
Сообщений: 3,550
+ 664  1,588/953
– 8  3/2

UzbekistanОтправить сообщение для Ruslan Juldashev с помощью Skype™LiveJournalМой КругАккаунт на TwitterМой мир
Цитата:
Сообщение от Ruslan Yuldashev Посмотреть сообщение
Зачем всё это? От направленной атаки это не спасёт, разве что если комбинации порядка числ всегда будут рандомными, вместе с опознавательной картинкой. Ну и картинку-карту тогда придётся ставить (которую тоже надо будет как-то защищать).
О, сорри подумал, что это CAPTCHA.

Тогда, конечно, идея интересная.
Ответить 
Старый 25.09.2007 16:48   #9  
Known ID Group
Аватар для netklon
Оффлайн
eSector Solutions
Интерфейс-самурай, Девелопмент-генерал
Сообщений: 2,774
+ 788  1,915/912
– 24  61/32

UzbekistanLiveJournalМой Круг
Цитата:
Сообщение от Vladimir Sagov Посмотреть сообщение
Не верно. Если у вас перехватят пароль, то под ним можно войти. А здесь никак не получится. Пароль ведь всегда формируется разный. Могут только перехватить количество вводимых символов.
Не знаю точно, но наверное могут и перехватить картинку. Логику ее формирования тогда можно будет легко понять.
Ответить 
Старый 25.09.2007 16:48   #10  
Аватар для shumbola
Оффлайн
Сообщений: 3,327
+ 337  892/590
– 3  31/25

Uzbekistan
Цитата:
Сообщение от Vladimir Sagov Посмотреть сообщение
Не верно. Если у вас перехватят пароль, то под ним можно войти. А здесь никак не получится. Пароль ведь всегда формируется разный. Могут только перехватить количество вводимых символов.
Хорошо, давайте по порядку, чтобы я понял как ваша защита работает. Что вы на стороне сервера для данного пользователя храните и как вы потом это самое сравниваете при авторизации?
Ответить 
Ответить




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd. Перевод: zCarot
Advertisement System V2.5 By Branden
OOO «Единый интегратор UZINFOCOM»


Новые 24 часа Кто на форуме Новички Поиск Кабинет Все прочитано Вверх