Warning: Cannot use a scalar value as an array in /home/admin/public_html/forum/include/fm.class.php on line 757

Warning: Invalid argument supplied for foreach() in /home/admin/public_html/forum/include/fm.class.php on line 770

Warning: Invalid argument supplied for foreach() in /home/admin/public_html/forum/topic.php on line 737
Форумы портала PHP.SU :: авторизация в dle

 PHP.SU

Программирование на PHP, MySQL и другие веб-технологии
PHP.SU Портал     На главную страницу форума Главная     Помощь Помощь     Поиск Поиск     Поиск Яндекс Поиск Яндекс     Вакансии  Пользователи Пользователи


 Страниц (1): [1]   

> Описание: безопасна ли
kuller
Отправлено: 20 Февраля, 2012 - 08:37:09
Post Id



Частый посетитель


Покинул форум
Сообщений всего: 561
Дата рег-ции: Нояб. 2009  


Помог: 2 раз(а)




ковырялся тут в dle и нашол что авторизация работает таким образоп.

по умолчанию перемёная is_logged имеет false а при успешной авторизации присваивается true и кроме этого еще в куки пишется логин и зашифрованый пароль. Разве не безопасно хранить пароль в куках?

где та раньше на каком та форуме читал что даже зашифрованый пароль можно разшифровать.
 
 Top
Okula
Отправлено: 20 Февраля, 2012 - 08:39:49
Post Id



Участник


Покинул форум
Сообщений всего: 1389
Дата рег-ции: Окт. 2010  


Помог: 42 раз(а)




Если пароль с солью зашифрован то неполучится расшифровать.
Да и вообще пароль зашифрованный просто функцией md5() расшифровать нельзя, его можно только подобрать.
 
 Top
kuller
Отправлено: 20 Февраля, 2012 - 08:43:12
Post Id



Частый посетитель


Покинул форум
Сообщений всего: 561
Дата рег-ции: Нояб. 2009  


Помог: 2 раз(а)




Okula пишет:
Если пароль с солью зашифрован то неполучится расшифровать.
Да и вообще пароль зашифрованный просто функцией md5() расшифровать нельзя, его можно только подобрать.


всмысле солью? а для подбора же даже программы сушествуют же.
 
 Top
DelphinPRO
Отправлено: 20 Февраля, 2012 - 08:46:43
Post Id



Активный участник


Покинул форум
Сообщений всего: 7187
Дата рег-ции: Февр. 2012  


Помог: 353 раз(а)




kuller пишет:
всмысле солью? а для подбора же даже программы сушествуют же.


соль - это случайный набор символов, добавляемый к паролю. Потом все это дело хешируется.
Соленые хеши значительно более взломоустойчивые.


-----
Чем больше узнаю, тем больше я не знаю.
 
 Top
kuller
Отправлено: 20 Февраля, 2012 - 08:49:35
Post Id



Частый посетитель


Покинул форум
Сообщений всего: 561
Дата рег-ции: Нояб. 2009  


Помог: 2 раз(а)




DelphinPRO пишет:
kuller пишет:
всмысле солью? а для подбора же даже программы сушествуют же.


соль - это случайный набор символов, добавляемый к паролю. Потом все это дело хешируется.
Соленые хеши значительно более взломоустойчивые.


а понятно. надо на заметку взять. в dle просто md5 шифрует без соли.

Значит можно в куки пароль добавлять.
 
 Top
DelphinPRO
Отправлено: 20 Февраля, 2012 - 09:00:36
Post Id



Активный участник


Покинул форум
Сообщений всего: 7187
Дата рег-ции: Февр. 2012  


Помог: 353 раз(а)




kuller пишет:
в dle просто md5 шифрует без соли.
вы уверены? я с dle не работал, но что-то сомневаюсь, чтобы они чистые хеши в куки клали


-----
Чем больше узнаю, тем больше я не знаю.
 
 Top
kuller
Отправлено: 20 Февраля, 2012 - 09:10:27
Post Id



Частый посетитель


Покинул форум
Сообщений всего: 561
Дата рег-ции: Нояб. 2009  


Помог: 2 раз(а)




DelphinPRO пишет:
kuller пишет:
в dle просто md5 шифрует без соли.
вы уверены? я с dle не работал, но что-то сомневаюсь, чтобы они чистые хеши в куки клали


незнаю как в новых версиях, в них ещё не ковырялся, но в версии 2 точно просто md5
 
 Top
Okula
Отправлено: 20 Февраля, 2012 - 09:12:57
Post Id



Участник


Покинул форум
Сообщений всего: 1389
Дата рег-ции: Окт. 2010  


Помог: 42 раз(а)




Даже если они и кладут в куки хеш пароля то его нужно оттуда ещё достать, а сделать это не так-то и просто, так как уязвимостей XSS на в движке нет.
А если подстановкой действовать то наврядли что выйдет.
 
 Top
Страниц (1): [1]
Сейчас эту тему просматривают: 0 (гостей: 0, зарегистрированных: 0)
« CMS и фреймворки »


Все гости форума могут просматривать этот раздел.
Только зарегистрированные пользователи могут создавать новые темы в этом разделе.
Только зарегистрированные пользователи могут отвечать на сообщения в этом разделе.
 



Powered by PHP  Powered By MySQL  Powered by Nginx  Valid CSS  RSS

 
Powered by ExBB FM 1.0 RC1. InvisionExBB