All streams
Search
Write a publication
Pull to refresh
9
0
Александр Бережной @aberezh

User

Send message
Посмотрите внимательней: хеш пароля не нужен. Нужен хеш от нонса и пароля, а его без пароля не узнать.
(Но это так, справедливости ради. Идея страдает примерно так же, как и DIGEST, плюс ещё недостатки, упоминаемые самим автором).
Ну, а чем поможет просмотр алгоритма? Все алгоритмы и так известны.
Если я правильно понял, то тут предлагается передавать hash(nonce:pass) вместо пароля. Вариация на тему DIGEST, но там чуть иначе.
Мне только не понятно, предполагается ли хранить пароль в базе в открытую?
Например, у вас SQL injection в форуме, так что всякое может быть.
Спасибо нужно говорить, если тебе о них сообщили.
Для базового набора я бы добавил про Session Fixation и CSRF.
Скажите, кто во флеше понимает, что помешает выдрать из чужого swf-а api_secret?
Это детали реализации, которые мы наверняка не знаем. Можно с той же степенью уверенности сказать, что пароль у них проверяется каждый раз, поэтому-де аутентификация происходит с каждым запросом.

С точки зрения user experience (что собственно и подразумевалось) аутентифицируемся ровно один раз, потом работают персистент-куки.
Если есть куки, это и называется "авторизован" (точнее говоря, аутентифицирован).
Каким образом произойдёт авторизация?
Я считаю, что CSRF - это баг безопасности, и его надо закрывать известными способами: токены, рефереры, капчи.
Угу, а грипп не болезнь, потому что многие подвержены.

Information

Rating
Does not participate
Location
Финляндия
Registered
Activity