23. oktober 2003 - 09:51Der er
10 kommentarer og 1 løsning
Kryptering af username og password
Jeg benytter container managed security på en Tomcat server. Der benyttes FORM login.
Jeg vil så gerne have at user name og password bliver krypteret når det sendes mellem bruger og server.
Jeg har rodet lidt med at opsætte transport-guarantee, men så kommmer det til at gælde for hele min applikation. Er der en anderledes snedig måde at sætte systemet op, så det kun er un+pwd som benytter krypteret kommunikation, mens resten blot kommunikerer normalt??
Støv, fibre og metalliske partikler kan påvirke både uptime, levetid og driftssikkerhed. Derfor arbejder flere datacentre systematisk med contamination control.
Det er korrekt at transport-gurantee gælder for alt ikke kun login.
Og det tror jeg er med vilje.
Fordi: - det er kun nødvendig at bruge HTTPS for at beskytte mod nogen der lytter på wiren - hvis der er nogen som lytter på wiren kan de jo også hapse session informationen (cookie eller URL rewrite) - hvis de har session informationen så behøver de jo ikke logge ind men kan sende requests der opfattes som kommende fra ham der har logget ind
Medmindre vi har den meget specielel situation at selve web applikationen er ligegyldig men at passwordet er vigtigi sig selv fordi det bruges andre steder.
.. men er det ikke altid sådan, at man cirka 20 forskellige steder at man skal bruge et password, og ofte bruger man det samme alle steder. Så hvis en uønsket person fanger et, har han måske adgang til alt andet?
tja, det er vel en mulighed. Mon ikke der er en programmeringsmæssig løsning, hvor man selv kan indføre en algoritme inden password bliver sendt fra klienten til server....? på serveren bliver det krypterede pwd så sammenlignet med en krypteret værdi som ligger i db?
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.