ArbNet

ArbNet
Рейтинг
146
Регистрация
27.10.2019
Программист самоучка
Sly32:
Ну расскажите мне как))) Я посмеюсь хоть, а то скучно

Сайт отправляет форму для авторизации. Пароль передаётся серверу, сервер хеширует и сверяет с хешем в базе. Это банальная схема авторизации на любом сайте.

Когда пользователь авторизируется на стороннем сайте. То пароль можно просто перехватить. Возможно хеширование пароля js скриптом на стороне пользователя и потом передача на сервер, но и тут можно перехватить, встроив в js передачу пароля до хеширования.

ЗЫ. Если я вам это не сказал никто б из вас до этого не додумался.

Sitealert:
Твою систему может взломать даже дурак.

когда запущу проект попробуйте ;)

imasiter:
Странно, и зачем тогда всякие банки и пентагоны защитами заморачиваются. Вот идиоты, можно же просто ничего не делать, а результат тот же!

А вы думаете их не взламывали? Эти корыта лотают постоянно :)

Sitealert:
Какие такие платёжные данные могут быть на дырявом корыте?

На самом деле любая система по сути дырявое корыто. Всё дело в том что 99% людей никогда не смогут взломать даже такую простую мою систему, так как больше 80% даже не будут и пытаться, а те кто будут не смогут, но 1% всё же те кто умнее меня это сделают. И в любой системе так, если найдутся люди которые умнее тех кто её создал, то система окажется дырявым корытом.

---------- Добавлено 10.01.2020 в 11:42 ----------

Sly32:
Минуту бьюсь головой об стол! Вы если бы понимали механизм - такое ереси насчет легко не писали. Начать с того, что при такой авторизации в нормальных сервисах генерится пароль в 30 символов и хранится не он а хэш. Расскажите ваши бредни гуглу

Улыбнуло :) при желании это легко обойти

Solmyr, Меня интересует защита данных на стороне пользователя, способ шифрования тут не критичен, ассиметричное шифрование выбрал просто потому что в PHP есть модуль openssl с помощью которого можно генерировать ключи, делать подпись и шифровать/расшифровать. То есть тут больше этичная проблема, что владельцы сайтов на моём движке могут своровать доступ к аккаунту пользователя, вот и думаю как этого избежать.

imasiter:
Им-то Вы зачем?
Тем более, если по сути эта база пользователей будет распространяться безконтрольно, танунах. А пользователи будут давать разрешение на подобное использование их данных?

Да еще и CMS с жесткой привязкой к разработчику, и отсутствия у меня личной базы данных моих клиентов. Зачем бы мне как владельцу такое сомнительное счастье?

База пользователей распространятся не будет, просто пользователи зарегистрировавшись один раз в сообществе смогут авторизоваться на любом сайте этого сообщества покупать, продавать, пользоваться услугами.

Да будет привязка к движку, но личные заказы и др. будут на личном сайте. Использовать это сомнительное счастье вас никто не заставляет :)

Sitealert:
Не выйдет. Если не запретить кодить на сервере.

Пусть себе кодят сколько угодно. Суть в том что владелец сайта не смог получить данных с помощью которых можно произвести авторизацию, например пароль.

Публичный ключ на компьютере пользователя, js скрипт кодирует им данные и эти данные передаются на сервер, то есть владелец сайта не сможет узнать что закодировал пользователь так как у него нет приватного ключа для раскодировки, но думаю он может украсть публичный ключ чтобы потом авторизироваться как тот пользователь

imasiter:
Ну и чем Ваша система будет лучше, чем система от тех же соцсетей?

Смысл следующий. Люди будут делать сайты на моём движке. На всех этих сайтах будет единая база пользователей с внутренней платёжной системой. То есть создав новый проект у него сразу же будут пользователи( на сайтах сообщества будут ссылки на новый проект).

imasiter:
Сами же себе противоречите.
То Вы противник регистрации через внешние сервисы, то уже сами такое создавать собираетесь.

Я знаю что это уязвимо, поэтому через соц сети никому на разных сайтах авторизоваться не советую, к вашему аккаунту легко могут получить доступ, поэтому в соц сетях так часто взламывают аккаунты.

Да хочу сделать единую базу пользователей, это удобно, но хочу обезопасить пользователей от взлома, поэтому думаю как улучшить защиту.

---------- Добавлено 10.01.2020 в 10:35 ----------

_SP_:
Только дебилы делают системы шифрования ...

Только дебилы так могут думать :)

Miha Kuzmin (KMY):
Очередной высер недоучки.

А это высер недоумка :)

Апокалипсис, Я по началу решил задачу ТС, ему надо было найти что в скобках вместо ***

Потом доработал, чтобы искался простейший JSON, ключи с значениями

Ну и вот ещё доработал https://regex101.com/r/nt6nsK/3

Теперь будет искаться просто JSON, потом уже его разбирать функциями для его обработки

Sitealert, Если задача требует таких данных, то можно доработать, а для простого формата норм.

Всего: 2250