Avatar billede dannv Nybegynder
23. oktober 2003 - 09:51 Der er 10 kommentarer og
1 løsning

Kryptering af username og password

Jeg benytter container managed security på en Tomcat server. Der benyttes FORM login.

Jeg vil så gerne have at user name og password bliver krypteret når det sendes mellem bruger og server.

Jeg har rodet lidt med at opsætte transport-guarantee, men så kommmer det til at gælde for hele min applikation. Er der en anderledes snedig måde at sætte systemet op, så det kun er un+pwd som benytter krypteret kommunikation, mens resten blot kommunikerer normalt??
Avatar billede arne_v Ekspert
23. oktober 2003 - 10:21 #1
Det er korrekt at transport-gurantee gælder for alt ikke kun login.

Og det tror jeg er med vilje.

Fordi:
  - det er kun nødvendig at bruge HTTPS for at beskytte mod nogen der lytter
    på wiren
  - hvis der er nogen som lytter på wiren kan de jo også hapse
    session informationen (cookie eller URL rewrite)
  - hvis de har session informationen så behøver de jo ikke logge ind
    men kan sende requests der opfattes som kommende fra ham der har
    logget ind
Avatar billede dannv Nybegynder
23. oktober 2003 - 13:19 #2
mener du på den led at det kun kan betale sig at beskytte sine username og password hvis hele applikationen kører via https?
Avatar billede arne_v Ekspert
23. oktober 2003 - 14:05 #3
Ja.

Medmindre vi har den meget specielel situation at selve web applikationen
er ligegyldig men at passwordet er vigtigi sig selv fordi det bruges
andre steder.
Avatar billede dannv Nybegynder
23. oktober 2003 - 14:47 #4
.. men er det ikke altid sådan, at man cirka 20 forskellige steder at man skal bruge et password, og ofte bruger man det samme alle steder. Så hvis en uønsket person fanger et, har han måske adgang til alt andet?
Avatar billede arne_v Ekspert
23. oktober 2003 - 16:07 #5
Det er tit set ja.

Men det er kendt for at være dårlig sikkerhed.
Avatar billede arne_v Ekspert
23. oktober 2003 - 23:49 #6
Men da det du vil (HTTPS på login, HTTP på resten) tilsyneladende ikke
understøttes direkte, så må man jo overveje alternativer.

F.eks. et lille styk kode i toppen af login siden som checker
om protokol er HTTPS og hvis ikke så redirecter den til sig selv med
HTTPS protokol.

Jeg har ikke prøvet.

Men umiddelbart skulle man vel tro at det virkede.
Avatar billede dannv Nybegynder
24. oktober 2003 - 09:03 #7
tja, det er vel en mulighed. Mon ikke der er en programmeringsmæssig løsning, hvor man selv kan indføre en algoritme inden password bliver sendt fra klienten til server....?
på serveren bliver det krypterede pwd så sammenlignet med en krypteret værdi som ligger i db?
Avatar billede arne_v Ekspert
24. oktober 2003 - 14:47 #8
Nej.

Fordi du har ingen kontrol over klienten.

Forudsat at klienten er broser - hvis du laver en applet så er alt
naturligvis muligt.
Avatar billede dannv Nybegynder
24. oktober 2003 - 14:50 #9
ja, ok jeg tror jeg i første omgang beholder det som klartext, så må jeg tage problemet op på et senere tidspunkt....!
Avatar billede dannv Nybegynder
24. marts 2004 - 10:24 #10
Arne du skylder et svar for point....
Avatar billede arne_v Ekspert
24. marts 2004 - 10:27 #11
ok
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Kurser inden for grundlæggende programmering

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester