webForumDet fria alternativet

Hur saker ar en inloggning i ASP?

ASP

14 svar · 808 visningar · startad av crisse6

Medlem sedan dec. 20002 526 inlägg
Frågan#1

Hej!

Tankte bara pa det... Hur saker ar en inloggning genom asp? 2 exempel pa inloggning:

1. Formular, kolla med if-sats om det ar ratt inmatat?
2. Kolla genom en databas om det finns?

Om man nu skulle bli utsatt for hackning eller liknande... racker detta? Kan dom pa nagot satt fa tag pa losenord/anvandarnamn?
Givetvis ar databasen krypterad och losenordskyddad. Hur gjorde dom som hackade in pa hotmail, inte asp iofs (?), men hur gor folk sant dar? (vill inte ha instruktioner, men lite beskrivning) ;)

Tack... hehe

Medlem sedan aug. 20012 349 inlägg
#2

om du inte krypterar själva trafiken (SSL) kan man med en sniffer få tag på användarnamn och lösenord eftersom det sänds i klartext från webbläsaren till servern.

Annars är det dugligt säkert, det är just det med klartext som är det stora hålet.

Medlem sedan dec. 20002 526 inlägg
#3

Men hur stor ar risken att man blir utsatt? Ar det enkelt att "sniffa" eller kravs det experter?

Medlem sedan mars 20016 260 inlägg
#4

njaee - beror på hur mycket man vill komma åt det.

Medlem sedan aug. 20012 349 inlägg
#5

Det är inte helt enkelt att sniffa heller, det bror ju lite på hur kunnig man är samt att man skall övervaka precis när någon loggar in.

Men visst är det fullt möjligt, är inte insatt i detalj hur det fungerar men har varit med om att folk har suttit och lekt på samma nätverks som jag och sen kommit in och gett mig alla lösen jag haft på olika platser (tur för mig att det var min polare då)....

Medlem sedan sep. 20011 722 inlägg
#6

Hur kan man krypterar trafiken (SSL) då? Är det någonting som kostar pengar och tar tid att installera, lägga in på servern?

Medlem sedan dec. 19996 522 inlägg
#7

Ja det kostar pengar att få ett SSLcert utfärdat, telia säljer bland annat det. Sen måste ditt webhotell ha "stöd" för det, men det har de flesta.

Medlem sedan aug. 20003 575 inlägg
#8

Jag hade för mig att de nyare IE versionerna har 128-bits krypteringar

Medlem sedan juni 200032 967 inlägg
#9

Nickemannen skrev:

Jag hade för mig att de nyare IE versionerna har 128-bits krypteringar

Ja, med SSL, upp till 128-bitars kryptering.

mvh

Medlem sedan aug. 20003 575 inlägg
#10

@nders skrev:

Nickemannen skrev:

Jag hade för mig att de nyare IE versionerna har 128-bits krypteringar

Ja, med SSL, upp till 128-bitars kryptering.

mvh

Då borde väl folk som sitter på ett nätverk inte kunna lyssna av trafiken i ren text ? utan få det krypterat med 128-bit

Medlem sedan juni 200032 967 inlägg
#11

Ja, om kommunikationen sker med SSL, dvs ett certikat hos klient och server för den webbplatsen.

Medlem sedan dec. 19996 522 inlägg
#12

OT:
Vet någon hur det ligger till med krypterad trafik mellan europeiska länder och USA. I Usa är ju 128Bitar eller mer endast tillåten för militären, får en firma i USA surfa till svenska sidor med 128bitars SSL

Medlem sedan feb. 20032 027 inlägg
#13

nån som vet hur man krypterar lösenorden utan att behöva betala för det, jag vill även kunna dekryptera dem när jag vill visa användaren det gamla lösenordet så de ska byta

Medlem sedan maj 20018 027 inlägg
#14

WebbisNet skrev:

jag vill även kunna dekryptera dem när jag vill visa användaren det gamla lösenordet så de ska byta

Använder du en krypteringsmetod som tillåter dekryptering, så har du ett väldigt osäkert lösenordssystem. Bättre då att kräva att användaren helt enkelt känner till sitt lösenord, så finns det ingen anledning att visa honom det. Bortglömda lösenord brukar man kunna fixa genom att generera ett nytt lösenord som man mailar till användarens bekräftade adress.

Medlem sedan feb. 200112 078 inlägg
#15

Det är därför man ofta använder hasning för hantering lösenord, då man inte behöver kunna dekryptera lösenord.

Jag redovisade nyligen här i forumet hur man kan implementera MD5 i VBScript, kostnadsfritt och utan komponentinstallationer.

Det är lite annorlunda tänk med en hasning, eftersom man inte dekrypterar den. Istället för att (som man gör med en krypterad sträng) dekryptera datat, så jämför man två hashade strängar med varandra istället. Två hasningar gjorda på två identiska strängar, givet att det är samma hasningsalgoritm, kommer att se likadana ut båda gångerna. Detta gör att man kan jämföra de hashade strängarna utan att få lösenordet i klartext, ens under runtime.

Exempel;

sUserSuppliedPassw = Request("passw") 'användarens inmatade lösenord
sHashedPasswFromDb = rs("UserPassword") 'det hashade lösenordet från databasen

sUsersHashedSuppliedPassw = MD5(sUserSuppliedPassw) 'hasha lösenordet

If sHashedPassFromDb = sUserHashedSuppliedPassw Then
   Response.Write "Match!"
Else
   Response.Write "No match!"
End if

Nu är detta bara ett slags psuedo-exempel, för att visa flödet. Annars brukar den mest vanliga lösningar vara att genom ett SQL-statement direkt avgöra om inloggningen stämmer eller inte.

259 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
122 ms — deklarationer (db)
0 ms — hämta statistik (cache)
134 ms — hämta tråd, inlägg och bilagor (db)
122 ms — ändringar (db)