Jag vill göra en MD5 summa av lösenordet HOS KLIENTEN innan de skickas över nätet. Förr i världen använde jag mig av ett javascript som räknade om mitt lösenord till en MD5 summa. Men hur gör man idag?
Antingen kan du ju använda dig av ditt gamla javascript igen.
eller..
Du kan använda dig av integrated windows authentication. Vilket har den stora nakdelen att användarna måste vara användare på domänen och man måste ha internet explorer.
Eftersom ASP.NET körs på servern (förutom de dynamiska valideringskontrollerna) är det enda sätten att kryptera datan som sänds mellan server och client är med antigen javascript eller om du sattsar på en site som verkligen behöver hög säkerhet så är SSL ett väldigt bra alternativ.
rackarns... jag testade precis att "sniffa" MD5 summan från databasen och sedan logga in med Javascript inaktiverat. I lösenordsfältet klistrade jag in MD5 summan... som på ett bananskal for jag rätt in i härligheten... grrr!
Listig som jag är ;) tänkte jag att jag ändrar den maximala teckenlängden för lösenordsfältet till 20 tecken (så långa lösenord använder 'ingen' men en MD5 summa är på över 30 tecken :i ). Nu trode jag det var löst.
Nu är det bara det att när jag krypterar lösenordet med javascriptet så gör jag det på följande sätt
ahh... listigt. Naturligtvis.... att jag inte knäckte det själv x( jag var nära, hade tänkt dela strängen i två delar och skicka en i ett hiddenfält.... men detdär är ju betydligt enklare.
Är jag nu "helt" säker på att ingen kan fuska sig in?
Man kanske ska kolla att 'HTTP_REFERER' är korrekt med. Annars kan man väl skapa ett formullär på sin egen webbserver som skickar MD5 summan i samma namn som hidden fältet...
Eller det kanske inte ens fungerar?
257 ms totalt · 4 externa anrop · v20260731065814-full.e96017d9