Visualizzazione risultati 1 fino 15 di 15

Discussione: sicurezza dati inviati da form

  1. #1
    express non è connesso AlterVistiano
    Data registrazione
    08-08-2003
    Residenza
    Cagliari/Pisa
    Messaggi
    799

    Predefinito sicurezza dati inviati da form

    salve, esiste un modo di inviare dati da una form in maniera "sicura" ?

    mi spiego: sto creando un sistema che necessita di login per l'accesso e praticamente ogni volta che carico delle pagine in questo sistema vengono inviati user e pwd: la prima volta (quando vengono immessi) in chiaro eppoi una volta effettuato il login viene rispedita con un input hidden la md5 hash di usr e pwd. domanda: esiste un metodo più sicuro di fare la cosa? mi riferisco in modo particolare al primo passaggio. gli altri, bene o male, sono sicuri...
    http://express.altervista.org
    Dato un lavoro, si possono scegliere due sole delle seguenti caratteristiche: veloce, economico, di qualità.
    Così capita che se un lavoro è veloce ed economico non sarà di qualità; se è veloce e di qualità non sarà economico; se è economico e di qualità non sarà veloce.

  2. #2
    L'avatar di funcool
    funcool non è connesso Utente storico
    Data registrazione
    05-02-2004
    Residenza
    Qui... Non lì, qui!
    Messaggi
    15,433

    Predefinito

    Devi usare i cookie.
    Mattia vi manda a FunCool - Matriz - Directory Gogol - Sfondo rosso per la Birmania
    «Tu mi dai fastidio perché ti credi tanto un Dio!» «Bè, dovrò pur prendere un modello a cui ispirarmi, no?» Woody Allen

  3. #3
    express non è connesso AlterVistiano
    Data registrazione
    08-08-2003
    Residenza
    Cagliari/Pisa
    Messaggi
    799

    Predefinito

    sei proprio sicuro?

    Cito dal sito ufficiale di php [ http://www.php.net/manual/en/features.cookies.php ]:
    It's generally considered very bad practice to store usernames and/or passwords in cookies, whether or not they're obsfucated.
    Ultima modifica di express : 13-11-2005 alle ore 10.32.34
    http://express.altervista.org
    Dato un lavoro, si possono scegliere due sole delle seguenti caratteristiche: veloce, economico, di qualità.
    Così capita che se un lavoro è veloce ed economico non sarà di qualità; se è veloce e di qualità non sarà economico; se è economico e di qualità non sarà veloce.

  4. #4
    L'avatar di funcool
    funcool non è connesso Utente storico
    Data registrazione
    05-02-2004
    Residenza
    Qui... Non lì, qui!
    Messaggi
    15,433

    Predefinito

    Allora usa le sessioni.
    Mattia vi manda a FunCool - Matriz - Directory Gogol - Sfondo rosso per la Birmania
    «Tu mi dai fastidio perché ti credi tanto un Dio!» «Bè, dovrò pur prendere un modello a cui ispirarmi, no?» Woody Allen

  5. #5
    express non è connesso AlterVistiano
    Data registrazione
    08-08-2003
    Residenza
    Cagliari/Pisa
    Messaggi
    799

    Predefinito

    sono la stessa cosa con un nome diverso... e soprattutto non risolve il problema del "primo passo" ...
    http://express.altervista.org
    Dato un lavoro, si possono scegliere due sole delle seguenti caratteristiche: veloce, economico, di qualità.
    Così capita che se un lavoro è veloce ed economico non sarà di qualità; se è veloce e di qualità non sarà economico; se è economico e di qualità non sarà veloce.

  6. #6
    L'avatar di funcool
    funcool non è connesso Utente storico
    Data registrazione
    05-02-2004
    Residenza
    Qui... Non lì, qui!
    Messaggi
    15,433

    Predefinito

    I siti più importanti usano le sessioni e usano un id crittografato.
    Mattia vi manda a FunCool - Matriz - Directory Gogol - Sfondo rosso per la Birmania
    «Tu mi dai fastidio perché ti credi tanto un Dio!» «Bè, dovrò pur prendere un modello a cui ispirarmi, no?» Woody Allen

  7. #7
    express non è connesso AlterVistiano
    Data registrazione
    08-08-2003
    Residenza
    Cagliari/Pisa
    Messaggi
    799

    Predefinito

    mi sai indicare del codice da studiare in merito?
    http://express.altervista.org
    Dato un lavoro, si possono scegliere due sole delle seguenti caratteristiche: veloce, economico, di qualità.
    Così capita che se un lavoro è veloce ed economico non sarà di qualità; se è veloce e di qualità non sarà economico; se è economico e di qualità non sarà veloce.

  8. #8
    L'avatar di dementialsite
    dementialsite non è connesso Super Moderatore
    Data registrazione
    19-10-2004
    Residenza
    fuori Padova
    Messaggi
    5,046

    Predefinito

    Se il tuo problema è quello che la prima volta i dati vengono inviati ad un indirizzo che mostra i dati stessi, più o meno come accade all'indirizzo della pagina da cui sto scrivendo:
    Codice:
    http://forum.altervista.org/newreply.php?do=newreply&noquote=1&p=365835
    devi semplicemente verificare che il codice del modulo sia qualcosa del genere
    Codice HTML:
    <FORM NAME="..." ACTION="..." METHOD="post">
    ...
    </FORM>
    In questo modo i dati non sono visibili sull'indirizzo ma allegati in un file esterno, che PHP trova automaticamente usando come variabili i nomi che hai assegnato ai campi HTML di prima.

    Stammi bene...
    Le questioni tecniche hanno risposte migliori nel forum pubblico, non trovi?

    When you don't know your next step... improvise

    ALTERVISTA WANTS YOU!
    Vuoi diventare moderatore su AlterVista? Scopri come...

  9. #9
    express non è connesso AlterVistiano
    Data registrazione
    08-08-2003
    Residenza
    Cagliari/Pisa
    Messaggi
    799

    Predefinito

    no, nn intendevo quello... intendevo il fatto che è possibile sniffare pure le variabili post... e siccome firefox mi manda un alert dicendomi che la form invia dati in modo insicuro, volevo sapere quale era il modo sicuro di farlo... ammesso che ci sia.
    http://express.altervista.org
    Dato un lavoro, si possono scegliere due sole delle seguenti caratteristiche: veloce, economico, di qualità.
    Così capita che se un lavoro è veloce ed economico non sarà di qualità; se è veloce e di qualità non sarà economico; se è economico e di qualità non sarà veloce.

  10. #10
    L'avatar di funcool
    funcool non è connesso Utente storico
    Data registrazione
    05-02-2004
    Residenza
    Qui... Non lì, qui!
    Messaggi
    15,433

    Predefinito

    Dovresti usare il protocollo https.
    Mattia vi manda a FunCool - Matriz - Directory Gogol - Sfondo rosso per la Birmania
    «Tu mi dai fastidio perché ti credi tanto un Dio!» «Bè, dovrò pur prendere un modello a cui ispirarmi, no?» Woody Allen

  11. #11
    express non è connesso AlterVistiano
    Data registrazione
    08-08-2003
    Residenza
    Cagliari/Pisa
    Messaggi
    799

    Predefinito

    e come si fa?
    http://express.altervista.org
    Dato un lavoro, si possono scegliere due sole delle seguenti caratteristiche: veloce, economico, di qualità.
    Così capita che se un lavoro è veloce ed economico non sarà di qualità; se è veloce e di qualità non sarà economico; se è economico e di qualità non sarà veloce.

  12. #12
    L'avatar di domenicoragusa
    domenicoragusa non è connesso Altervistiano Junior
    Data registrazione
    03-06-2005
    Messaggi
    618

    Predefinito

    devi avere un server adatto, su av non lo puoi fare
    ciao ciao

  13. #13
    express non è connesso AlterVistiano
    Data registrazione
    08-08-2003
    Residenza
    Cagliari/Pisa
    Messaggi
    799

    Predefinito

    ok... ma non è che mi spiegate come si fa? ( o mi date un bel link )
    http://express.altervista.org
    Dato un lavoro, si possono scegliere due sole delle seguenti caratteristiche: veloce, economico, di qualità.
    Così capita che se un lavoro è veloce ed economico non sarà di qualità; se è veloce e di qualità non sarà economico; se è economico e di qualità non sarà veloce.

  14. #14
    Guest

    Predefinito

    Una possibile soluzione al tuo problema la trovi nel sorgente di questo forum.

    In pratica quando si fa il submit dell'user e pwd, prima di passare i dati al POST, vengono converiti da una funzione javascript che ne fa l'md5. Solo dopo vengono inviati col form gli hash delle due variabili.
    La conversione avviene quindi in locale e non c'è mai passaggio di dati in chiaro tra client e server

    mavericck

  15. #15
    Guest

    Predefinito

    Citazione Originalmente inviato da mavericckweb
    Una possibile soluzione al tuo problema la trovi nel sorgente di questo forum.

    In pratica quando si fa il submit dell'user e pwd, prima di passare i dati al POST, vengono converiti da una funzione javascript che ne fa l'md5. Solo dopo vengono inviati col form gli hash delle due variabili.
    La conversione avviene quindi in locale e non c'è mai passaggio di dati in chiaro tra client e server

    mavericck
    cmq qst sistema nn è sicuro lo stesso, sniffando la connessione ci si può loggare tranquillamente, basta invire gli stessi hash con un form normale ke nn fa nessuno conversione...

Regole di scrittura

  • Non puoi creare nuove discussioni
  • Non puoi rispondere ai messaggi
  • Non puoi inserire allegati.
  • Non puoi modificare i tuoi messaggi
  •