Для вступления в общество новичков и профессионалов домен-индустрии, пожалуйста нажмите здесь ...

   
 Купля-продажа и обсуждение доменных имён
        

  
Вернуться   Форум о доменах > Дизайн и развитие проектов > Программирование
Регистрация Реноме Правила форума Справка Сообщество
Программирование PHP, Perl, HTML, XHTML, CSS, JavaScript, MySQL и другие языки кодирования.

Ответ
 
Опции темы
Сегодня
от 149р за .RU
Аренда сервера
2x Intel Hexa-Core Xeon E5-2420
Всего 79 евро!

с видеокартой GeForce GTX 1080 Ti
всего 99 евро!

от 149р за .РФ Реклама на DomenForum.net
Старый 18.12.2006, 03:10   #1
SEO Специалист
 
Аватар для pastuhoff
 
Регистрация: 24.10.2005
Сообщений: 6,529
Доменные сделки: 40
Реноме: 5372
Одобрения
Спасибо (Отдано): 187
Спасибо (Получено): 315
Вопрос Php+ssl

Коллеги, если кто писал скрипты под работу через https – поделитесь, плз, информацией.
Я правильно понимаю, что оплатив и настроив сертификат, любой серфер при обращении к сайту будет общаться шифрованными данными? И все это будет автоматически делаться? Не нужно будет из php ничего дополнительно делать (типа устанавливать и проверять какой-либо ssl-id серфера и тп)?
Мне лично важно только то, что любые данные при любых коннектах к любым скриптам любыми серферами будут шифроваться, а уж “логинить” и идентифицировать (с использованием сессий) серферов – это я на php напишу.
Спасибо!
__________________
Коллекционер доменных имен.
pastuhoff вне форума   Ответить с цитированием
Старый 18.12.2006, 03:41   #2
 
Регистрация: 16.01.2006
Сообщений: 1,137
Доменные сделки: 0
Реноме: 927
Одобрения
Спасибо (Отдано): 0
Спасибо (Получено): 0
Отправить сообщение для X-Ception с помощью ICQ
Все верно, шифрование происходит на более низком уровне (апач-клиент), а пхп работает уже над апачем - ему уже все равно как там физически передаются данные.
__________________
WM2Directi.ru - платежные шлюзы для реселлеров доменов | TelePay.com.ua
Регистрация доменов Reg-It.Net
X-Ception вне форума   Ответить с цитированием
Старый 18.12.2006, 03:48   #3
SEO Специалист
 
Аватар для pastuhoff
 
Регистрация: 24.10.2005
Сообщений: 6,529
Доменные сделки: 40
Реноме: 5372
Одобрения
Спасибо (Отдано): 187
Спасибо (Получено): 315
Спасибо. А установка и настройка, я так понимаю, должна делаться хостером? Мне остается только оплатить услугу и сам сертификат?
__________________
Коллекционер доменных имен.
pastuhoff вне форума   Ответить с цитированием
Старый 18.12.2006, 20:59   #4
 
Регистрация: 16.01.2006
Сообщений: 1,137
Доменные сделки: 0
Реноме: 927
Одобрения
Спасибо (Отдано): 0
Спасибо (Получено): 0
Отправить сообщение для X-Ception с помощью ICQ
Это уже обсуждается с хостером.
Например, не все панели управления позволяют устанавливать сертификаты из обычных пользовательских аккаунтов.
__________________
WM2Directi.ru - платежные шлюзы для реселлеров доменов | TelePay.com.ua
Регистрация доменов Reg-It.Net
X-Ception вне форума   Ответить с цитированием
Старый 19.12.2006, 11:07   #5
SEO Специалист
 
Аватар для pastuhoff
 
Регистрация: 24.10.2005
Сообщений: 6,529
Доменные сделки: 40
Реноме: 5372
Одобрения
Спасибо (Отдано): 187
Спасибо (Получено): 315
Благодарю.

Еще пара вопросов по безопасности:
1 Хакер может подделать ip (значение $_SERVER["REMOTE_ADDR"])?
2 Куки, живущие до закрытия окна браузера хранятся во временных файлах у клиента? Если да, то эти файлы можно перехватить трояном?
3 Хакер гарантированно не сможет перехватить куки, поставленные до закрытия окна браузера при https-соединении?
Спасибо.
__________________
Коллекционер доменных имен.
pastuhoff вне форума   Ответить с цитированием
Старый 27.12.2006, 10:55   #6
SEO Специалист
 
Аватар для pastuhoff
 
Регистрация: 24.10.2005
Сообщений: 6,529
Доменные сделки: 40
Реноме: 5372
Одобрения
Спасибо (Отдано): 187
Спасибо (Получено): 315
И еще один вопрос:
Насколько сложно перехватить пароль, ушедший по мейлу от сервера? Насколько я понимаю - это есть гигантская дыра в защите.
__________________
Коллекционер доменных имен.
pastuhoff вне форума   Ответить с цитированием
Старый 27.12.2006, 13:52   #7
 
Регистрация: 14.02.2006
Адрес: Moscow
Сообщений: 1,847
Доменные сделки: 8
Реноме: 4979
Одобрения
Спасибо (Отдано): 25
Спасибо (Получено): 6
 
1 Хакер может подделать ip (значение $_SERVER["REMOTE_ADDR"])?
Само значение подставить, которое он хочет (например 255.255.255.1 ) не может, т.к. для того, чтобы апач отдал данные он должен понимать, куда их отдавать, а переменная $REMOTE_ADDR передаётся лично от апача. Злоумышленник, чтобы поменять адрес может использовать только использовать прокси.

 
2 Куки, живущие до закрытия окна браузера хранятся во временных файлах у клиента? Если да, то эти файлы можно перехватить трояном?
Да, можно. Однако хорошо квалифицированный программист шифрует небезопасные данные (например пароль) командой md5();
 
3 Хакер гарантированно не сможет перехватить куки, поставленные до закрытия окна браузера при https-соединении?
Хороший вопрос. Самому интересно.

 
Насколько сложно перехватить пароль, ушедший по мейлу от сервера? Насколько я понимаю - это есть гигантская дыра в защите.
Совершенно верно! Если на сервере стоит троян, то возможен перехват любых данных, в зависимости от технических характеристик трояна. Данные же, которые идут при передаче возможно перехватить через сниффер в локальной сети клиента (если таковая имеется), опять же троян и др. технические особенности, которые всем известны.
OverClocker вне форума   Ответить с цитированием
Старый 27.12.2006, 14:03   #8
SEO Специалист
 
Аватар для pastuhoff
 
Регистрация: 24.10.2005
Сообщений: 6,529
Доменные сделки: 40
Реноме: 5372
Одобрения
Спасибо (Отдано): 187
Спасибо (Получено): 315
Спасибо за ответы!
У меня идея старинная: Принимаем логин и пароль от юзера. Если пароль совпадает с хешем в базе - пишем случайный кук (мол, сессия открыта, доступ получен). Этот кук сверяем при каждом вызове скрипта. Время жизни кука тоже проверяем по данным из базы. Помимо этого пишем в базу хеш от ip и браузера залогиневшегося серфера. Если это все закрыть ssl-ем - я так понимаю, защиту можно считать надежной. За исключением перехватата пароля троянами при его вводе (это уже на совести серфера). Но вот еще интересует, могут ли этот кук перехватить как-то и подделать ip, дабы подделать текущую "сессию"?
Ну и с напоминанием пароля надо что-то делать...
__________________
Коллекционер доменных имен.
pastuhoff вне форума   Ответить с цитированием
Старый 27.12.2006, 18:32   #9
 
Регистрация: 05.09.2005
Сообщений: 1,040
Доменные сделки: 12
Реноме: 937
Одобрения
Спасибо (Отдано): 2
Спасибо (Получено): 0
с напоминанием делают обычно...
на почту письмо.. если вы это послали, перейдите по ссылке... введите нью пасс.. если ящик стырят, тоже всё... но это ужё виа юзверя..
__________________
SvT вне форума   Ответить с цитированием
Старый 27.12.2006, 21:29   #10
 
Аватар для Lanka
 
Регистрация: 15.11.2006
Сообщений: 3,675
Доменные сделки: 30
Реноме: 3400
Одобрения
Спасибо (Отдано): 0
Спасибо (Получено): 0
Сообщение от pastuhoff Посмотреть сообщение
Но вот еще интересует, могут ли этот кук перехватить как-то и подделать ip, дабы подделать текущую "сессию"?
Подделать кукис запросто. IP врядли
Lanka вне форума   Ответить с цитированием
Ответ



Реклама

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Текущее время: 17:41. Часовой пояс GMT +4.