Форум → Программирование → Пыхнуть хотите? → F.A.Q. → Авторизация пользователей в полном смысле этого слова.
Авторизация пользователей в полном смысле этого слова.
-
Апрель 5, 2008, 11:35 п.п., спустя 2 минуты 14 секунд
хотя с другой стороны, он может шифровать пароль. и если у него есть код шифровки — расшифровать и выдать в нормальном видевсе умрут, а я изумруд -
Апрель 6, 2008, 11:14 д.п., спустя 11 часов 38 минут 37 секунд
Значит получается, что на тех сайтах, где высылается пароль в нормальном виде - там нету никакого md5? И значит админ сайта может посмотреть все пароли?
Может.
А там где хешируется, может перехватить данные посылаемые при авторизации.
И может читать приватную переписку, личные сообщения, отслеживать перемещения по сайту, с каких сайтов пришел и на каких IP сидел.
Вещь совершенно очевидная, но почему-то для многих это становится шоком. -
Апрель 18, 2008, 7:57 п.п., спустя 12 дней 8 часов 43 минуты
Интересная тема, но все смешалось в кучу.
Есть предложение по коду проверки, session_start() поместить здесь не в шапку а непосредственно меж 20й и 21й строкой кода.
Чтобы сессия запускалась только в случае если пользователь нашелся. Это будет красиво. Как считаете? -
Апрель 23, 2008, 8:26 п.п., спустя 5 дней 28 минут
Значит получается, что на тех сайтах, где высылается пароль в нормальном виде - там нету никакого md5?
да, да, да
хули не ясно?
не может же он расхешировать md5. нету такого. с пальца ему высосать чтоли?
конечно значит не хешируется пароль а кладется в первозданном виде
А вот ты не прав.
Я придумал способ, как можно узнать пароль пользователей.
Когда пользователи будут заходить на сайт, мы напишем скрипт который будет сохранять введённые данные пользователями например в бд или в текстовы файл. И вставим мы этот скрипт перед моментов, когда мы будем хэшировать пароль методом md5 :D -
-
-
Апрель 24, 2008, 2:06 п.п., спустя 3 часа 33 минуты 47 секунд
дашь скрипт?:)
На шару не давай! Можно ж нехило бабла поднять. -
Апрель 24, 2008, 7:20 п.п., спустя 5 часов 14 минут 9 секунд
дашь скрипт?:)
mechanic, я даж не знаю что тебе сказать. Это самое лёгкое, что только можно делать на свете с php
Мой тебе совет: скачай все книги по php, которые здесь найдёшь и все их просматри!: http://knigka.info/ -
-
Апрель 24, 2008, 9:37 п.п., спустя 1 час 42 минуты 55 секунд
о, спасибо за совет, дружище! )
пойду качать) -
Апрель 24, 2008, 9:41 п.п., спустя 3 минуты 9 секунд
XoxMa, перечитай ещё раз пост vasa_c… А там где хешируется, может перехватить данные посылаемые при авторизации.
И может читать приватную переписку, личные сообщения, отслеживать перемещения по сайту, с каких сайтов пришел и на каких IP сидел.
Вещь совершенно очевидная, но почему-то для многих это становится шоком.
sap, mechanic, хорош уже ) -
-
Июль 20, 2008, 7:39 п.п., спустя 1 минуту 30 секунд
И еще как определить в какой пользователь группе?$_SESSION['group'] = 'blabla';
так? -
Июль 20, 2008, 7:53 п.п., спустя 14 минут 23 секунды
А где еще хранить «соль»? Кроме базы.
Я храню в солянке, ой в переменной, если соль - это константа :) -
Июль 20, 2008, 7:55 п.п., спустя 1 минуту 49 секунд
Тоесть она должна быть с самого начала определена?
А если злоумышленник скачает скрипт, посмотрит сол и поставит соль и хэш на john the ripper, то что?
Пожалуйста, авторизуйтесь, чтобы написать комментарий!