webForumDet fria alternativet

Säkerhet med Applet

5 svar · 523 visningar · startad av M@rtin

M@rtinMedlem sedan dec. 19992 085 inlägg
#1

Min lärare sa någon gång att man kunde vara säker på att en applet som kontaktar servern bara kan kontakta servern om den kommer från samma server. Är det något som stämmer? Det jag är orolig för är att någon ska dekompilera och se hur koden ser ut och sedan ändra lite saker och anropa servern. Detta borde enligt läraren inte vara möjligt men jag kan inte se vad som skulle hindra?

Finns det något sätt att göra detta säkert?

Har fått för mig att det har nåt med appletens codebase att göra, kan det stämma? Att man skulle kunna ge en sökväg som ligger utavför webbroten eller nåt i den stilen.

M@rtinMedlem sedan dec. 19992 085 inlägg
#2

Jag hittade lite info här:
http://java.sun.com/sfaq/#socket

Verkar ju jättebra! Men jag använder URLConnection för att anropa en php-sida på servern. Gäller samma regler där som vid socket? Hur löser jag det annars? Det jag vill göra är att exekvera ett php-script med lite värden från appleten som jag måste vara säker på inte har modifierats.

intesaMedlem sedan apr. 2006190 inlägg
#3

Att appleten bara kan ta kontakt med servern som den kommer från är för att personen som kör appleten ska kunna känna sig säker, inte den som kör servern.
Dekompilerar man din applets källkod så kan man ju i ett naffs göra om appleten till en vanlig applikation som kan ta kontakt med din server. Säkerheten måste alltså ligga på servern!

M@rtinMedlem sedan dec. 19992 085 inlägg
#4

Ah, okej, trist!
Några idéer på andra lösningar? Singering av applets är ett begrepp jag hört men inte förstått riktigt, kan det vara nåt?

intesaMedlem sedan apr. 2006190 inlägg
#5

Tyvärr har jag ingen bra lösning på problemet. Men för att vara säker på att värdena är korrekta bör dom hanteras av serven.
Sen kan du ju alltid obfuskera appleten för att göra det jobbigare att förstå den dekompilerade källkoden.

M@rtinMedlem sedan dec. 19992 085 inlägg
#6

Japp, lite små krypteringstrick och ip-ban vid felaktigt anrop borde nog vara tillräckligt. Det är ju ingen banksida jag gör direkt.

Tack för hjälpen!

132 ms totalt · 3 externa anrop · v20260731065814-full.2b84b982
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
129 ms — hämta tråd, inlägg och bilagor (db)