SSL и ауинтификация для форума

K
На сайте с 24.03.2004
Offline
223
816

Добрый день.

Достали меня эти пароли, так же как и их утечки. Решил вот сделать ssl ауинтификацию под форум и внутренние ресурсы, но с той лишь разницей, что по ssl будет только ауинтификация.

сценарий такой:

1. При регистрации пользователю генерируется сертификат

2. Пользователь его устанавливает в браузер и дополнительно защищает паролем... последнее на его усмотрение.

3. При заходе на ресурс, если у него не сохранилась сессия, пользователю предлагают нажать кнопку "Войти" и далее перекидывают на что-то в духе https://secure.домен.хз/, где проверяется его сертификат и в куки ему выставляется сессия для доступа на ресурс.

4. Пользователь возвращается на то место откуда пришел и там, уже из кук, знают кто он.

из минусов вижу только:

1. Ругань от браузеров на кривые сертификаты

2. Проблемы с пользователями, которые не умеют читать инструкцию. Инструкция аналогичная вебмани, для лайтового кипера.

3. Сложно залогиниться из какой нибудь задницы... если очень хочется, то сертификат на флешке таскать можно.

из очевидных плюсов

1. На первое время на 100% решается вопрос со спамовыми роботами... под такое они долго будут ваять.

2. Сильно осложняется жизнь гражданам с десятью никами.

3. Решается вопрос с дешевыми троянцами, которые сливают формы на лево и на право.

4. Легко интегрируется в любую систему - подправить процесс регистрации и прибить логин форму.

Все так сладко и хорошо, что хочется спросить... а оно действительно так? Вебмани-Лайт удобен?

проверенная ддос защита (http://ddos-protection.ru) -> http://ddos-protection.ru (http://ddos-protection.ru), бесплатный тест, цена от размера атаки не зависит.
dkameleon
На сайте с 09.12.2005
Offline
386
#1
kostich:

1. Ругань от браузеров на кривые сертификаты

Должно исправляться путём подписания своего сертификата у Trusted Authority

Дизайн интерьера (http://balabukha.com/)
I
На сайте с 11.01.2007
Offline
16
Irh
#2

...Вместо "забыли пароль" будет "потеряли сертификат"?

Будет генерироваться ссылка на скачивание нового сертификата?

Т.е. потенциально сертификаты могут "слить" тем же путем что и пароли?

А без возможности его восстановления - юзеры не поймут.

Идея классная, только подобную инструкцию будет не очень привычно воспринять рядовому пользователю.

Хотя мне, например, это было бы максимально удобно.

kostich, если сделаете - расскажите, пожалуйста, о результатах.

K
На сайте с 24.03.2004
Offline
223
#3
Irh:
...Вместо "забыли пароль" будет "потеряли сертификат"?
Будет генерироваться ссылка на скачивание нового сертификата?
Т.е. потенциально сертификаты могут "слить" тем же путем что и пароли?
А без возможности его восстановления - юзеры не поймут.

Идея классная, только подобную инструкцию будет не очень привычно воспринять рядовому пользователю.
Хотя мне, например, это было бы максимально удобно.

файл потерять сложнее чем забыть пароль, т.к. отношение к нему более бережное...

Irh:

kostich, если сделаете - расскажите, пожалуйста, о результатах.

результаты у Webmoney кипер лайт - работает, мин нет.

K
На сайте с 24.03.2004
Offline
223
#4
dkameleon:
Должно исправляться путём подписания своего сертификата у Trusted Authority

они в этой схеме лишние...

dkameleon
На сайте с 09.12.2005
Offline
386
#5
kostich:

они в этой схеме лишние...

Почему?

ПС. В таком случае можно поступить как ВМ - предлагать свой сертификат для скачивания и установки.

K
На сайте с 24.03.2004
Offline
223
#6
dkameleon:
Почему?

а зачем их кормить?

dkameleon:

ПС. В таком случае можно поступить как ВМ - предлагать свой сертификат для скачивания и установки.

ну вот про это речь и идет...

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий