ArbNet

ArbNet
Рейтинг
140
Регистрация
27.10.2019
Программист самоучка

Sly32, по себе судите.. вы костылестроитель больше чем я, я с ноля всё пишу и очень хорошо(в мой код никакие костыли не потребуются),

а вы костыли(разные либы, говнокоды и прочее) втыкаете, подправляете и тд. :) поэтому багов, дыр у вас как песка в пустыне :)

Sly32, Я то знаю, потому что я не Джон Сноу :) а вот вы даже не в вакууме, просто пустое место..

Sly32:
Докажите что не балабол!

Балабол я и ещё какой :) и доказывать не чего

ArbNet:
Более того, я даже как owner продукта не смогу зайти под паролем пользователя! Данные пользователя передаются через токен, который разбирается на бэкэнде и к нему ни у кого нет доступа.

Как владелец сайта пароль пользователя можно получить, как бы он не передавался, хотябы скриптом на машине пользователя.

Что касается авторизации с других сайтов, тут сложнее, но можно, банально фишингом или трояном и тд... Я этим не занимаюсь и мне это не интересно, но знаю об этом, так как без этих знаний не сделать хороший защищённый продукт.

ЗЫ. Если вам интересно взломают ли вашу систему или нет, зайдите в даркнет и попросите там, они будут рады вашим 1000$ :)

_SP_, мне ваши деньги не нужны, хернёй страдать не собираюсь.

ЗЫ. Общение с вами всеми меня развлекло и натолкнуло на интересную мысль. Проблему решил :) Всем спасибо.

Sly32:
Господи, каком еще стороннем сайте? пароль в социалке и пароль на системе не имеют ничего общего. Более того, я даже как owner продукта не смогу зайти под паролем пользователя! Данные пользователя передаются через токен, который разбирается на бэкэнде и к нему ни у кого нет доступа.

Как же вы наивны :) Это всё защита от дурака, при желании можно получить любые данные при такой защите.

Практически любую защиту можно обойти. Поэтому чем сложнее защита, тем она надёжнее :) вот я и думаю как сделать посложнее и понадёжнее.

Sly32:
Ну расскажите мне как))) Я посмеюсь хоть, а то скучно

Сайт отправляет форму для авторизации. Пароль передаётся серверу, сервер хеширует и сверяет с хешем в базе. Это банальная схема авторизации на любом сайте.

Когда пользователь авторизируется на стороннем сайте. То пароль можно просто перехватить. Возможно хеширование пароля js скриптом на стороне пользователя и потом передача на сервер, но и тут можно перехватить, встроив в js передачу пароля до хеширования.

ЗЫ. Если я вам это не сказал никто б из вас до этого не додумался.

Sitealert:
Твою систему может взломать даже дурак.

когда запущу проект попробуйте ;)

imasiter:
Странно, и зачем тогда всякие банки и пентагоны защитами заморачиваются. Вот идиоты, можно же просто ничего не делать, а результат тот же!

А вы думаете их не взламывали? Эти корыта лотают постоянно :)

Sitealert:
Какие такие платёжные данные могут быть на дырявом корыте?

На самом деле любая система по сути дырявое корыто. Всё дело в том что 99% людей никогда не смогут взломать даже такую простую мою систему, так как больше 80% даже не будут и пытаться, а те кто будут не смогут, но 1% всё же те кто умнее меня это сделают. И в любой системе так, если найдутся люди которые умнее тех кто её создал, то система окажется дырявым корытом.

---------- Добавлено 10.01.2020 в 11:42 ----------

Sly32:
Минуту бьюсь головой об стол! Вы если бы понимали механизм - такое ереси насчет легко не писали. Начать с того, что при такой авторизации в нормальных сервисах генерится пароль в 30 символов и хранится не он а хэш. Расскажите ваши бредни гуглу

Улыбнуло :) при желании это легко обойти

Solmyr, Меня интересует защита данных на стороне пользователя, способ шифрования тут не критичен, ассиметричное шифрование выбрал просто потому что в PHP есть модуль openssl с помощью которого можно генерировать ключи, делать подпись и шифровать/расшифровать. То есть тут больше этичная проблема, что владельцы сайтов на моём движке могут своровать доступ к аккаунту пользователя, вот и думаю как этого избежать.

imasiter:
Им-то Вы зачем?
Тем более, если по сути эта база пользователей будет распространяться безконтрольно, танунах. А пользователи будут давать разрешение на подобное использование их данных?

Да еще и CMS с жесткой привязкой к разработчику, и отсутствия у меня личной базы данных моих клиентов. Зачем бы мне как владельцу такое сомнительное счастье?

База пользователей распространятся не будет, просто пользователи зарегистрировавшись один раз в сообществе смогут авторизоваться на любом сайте этого сообщества покупать, продавать, пользоваться услугами.

Да будет привязка к движку, но личные заказы и др. будут на личном сайте. Использовать это сомнительное счастье вас никто не заставляет :)

Всего: 2175