om du inte krypterar själva trafiken (SSL) kan man med en sniffer få tag på användarnamn och lösenord eftersom det sänds i klartext från webbläsaren till servern.
Annars är det dugligt säkert, det är just det med klartext som är det stora hålet.
14 svar · 808 visningar · startad av crisse6
Hej!
Tankte bara pa det... Hur saker ar en inloggning genom asp? 2 exempel pa inloggning:
1. Formular, kolla med if-sats om det ar ratt inmatat?
2. Kolla genom en databas om det finns?
Om man nu skulle bli utsatt for hackning eller liknande... racker detta? Kan dom pa nagot satt fa tag pa losenord/anvandarnamn?
Givetvis ar databasen krypterad och losenordskyddad. Hur gjorde dom som hackade in pa hotmail, inte asp iofs (?), men hur gor folk sant dar? (vill inte ha instruktioner, men lite beskrivning) ;)
Tack... hehe
om du inte krypterar själva trafiken (SSL) kan man med en sniffer få tag på användarnamn och lösenord eftersom det sänds i klartext från webbläsaren till servern.
Annars är det dugligt säkert, det är just det med klartext som är det stora hålet.
Men hur stor ar risken att man blir utsatt? Ar det enkelt att "sniffa" eller kravs det experter?
njaee - beror på hur mycket man vill komma åt det.
Det är inte helt enkelt att sniffa heller, det bror ju lite på hur kunnig man är samt att man skall övervaka precis när någon loggar in.
Men visst är det fullt möjligt, är inte insatt i detalj hur det fungerar men har varit med om att folk har suttit och lekt på samma nätverks som jag och sen kommit in och gett mig alla lösen jag haft på olika platser (tur för mig att det var min polare då)....
Hur kan man krypterar trafiken (SSL) då? Är det någonting som kostar pengar och tar tid att installera, lägga in på servern?
Ja det kostar pengar att få ett SSLcert utfärdat, telia säljer bland annat det. Sen måste ditt webhotell ha "stöd" för det, men det har de flesta.
Jag hade för mig att de nyare IE versionerna har 128-bits krypteringar
Nickemannen skrev:
Jag hade för mig att de nyare IE versionerna har 128-bits krypteringar
Ja, med SSL, upp till 128-bitars kryptering.
mvh
@nders skrev:
Nickemannen skrev:
Jag hade för mig att de nyare IE versionerna har 128-bits krypteringar
Ja, med SSL, upp till 128-bitars kryptering.
mvh
Då borde väl folk som sitter på ett nätverk inte kunna lyssna av trafiken i ren text ? utan få det krypterat med 128-bit
Ja, om kommunikationen sker med SSL, dvs ett certikat hos klient och server för den webbplatsen.
OT:
Vet någon hur det ligger till med krypterad trafik mellan europeiska länder och USA. I Usa är ju 128Bitar eller mer endast tillåten för militären, får en firma i USA surfa till svenska sidor med 128bitars SSL
nån som vet hur man krypterar lösenorden utan att behöva betala för det, jag vill även kunna dekryptera dem när jag vill visa användaren det gamla lösenordet så de ska byta
WebbisNet skrev:
jag vill även kunna dekryptera dem när jag vill visa användaren det gamla lösenordet så de ska byta
Använder du en krypteringsmetod som tillåter dekryptering, så har du ett väldigt osäkert lösenordssystem. Bättre då att kräva att användaren helt enkelt känner till sitt lösenord, så finns det ingen anledning att visa honom det. Bortglömda lösenord brukar man kunna fixa genom att generera ett nytt lösenord som man mailar till användarens bekräftade adress.
Det är därför man ofta använder hasning för hantering lösenord, då man inte behöver kunna dekryptera lösenord.
Jag redovisade nyligen här i forumet hur man kan implementera MD5 i VBScript, kostnadsfritt och utan komponentinstallationer.
Det är lite annorlunda tänk med en hasning, eftersom man inte dekrypterar den. Istället för att (som man gör med en krypterad sträng) dekryptera datat, så jämför man två hashade strängar med varandra istället. Två hasningar gjorda på två identiska strängar, givet att det är samma hasningsalgoritm, kommer att se likadana ut båda gångerna. Detta gör att man kan jämföra de hashade strängarna utan att få lösenordet i klartext, ens under runtime.
Exempel;
sUserSuppliedPassw = Request("passw") 'användarens inmatade lösenord
sHashedPasswFromDb = rs("UserPassword") 'det hashade lösenordet från databasen
sUsersHashedSuppliedPassw = MD5(sUserSuppliedPassw) 'hasha lösenordet
If sHashedPassFromDb = sUserHashedSuppliedPassw Then
Response.Write "Match!"
Else
Response.Write "No match!"
End if
Nu är detta bara ett slags psuedo-exempel, för att visa flödet. Annars brukar den mest vanliga lösningar vara att genom ett SQL-statement direkt avgöra om inloggningen stämmer eller inte.