LINUX.ORG.RU

Фальшивая авторизация или я изобретаю велосипед?

 


0

2

Насколько вообще принято в целях безопасности, запутывать этапы авторизации? Допустим у меня есть приложение на хосте, есть приложение в веб что бы управлять приложением на хосте, в веб клиенте я получаю токен и указываю его на приложении в хосте, но, в промежуток между ними я вставляю допонительную сущность в виде сервера который и учавствует на самом деле в работе с приложением на хосте, всё работает через токены вместо логина/пароля, тоесть есть токен к которому ассоциирован второй, служебный через который уже и происходит взаимосвязь всего. Но снаружи токен используется тот который был выдан прямо пользователю.

Я надмозгно всё объяснил, но по иному нельзя )

И да я не про сессионные токены которые позволяют авторизовать без повторного ввода логина/пароля/токена.

Даже ещё добавлю, если злоумышленник завладеет токеном выданным пользователю, он будет бесполезен, вот в чём суть. Эдакая матрёшка, внутри матрёшки

Deleted

Последнее исправление: Deleted (всего исправлений: 4)

Ответ на: комментарий от vzzo

Я было хотел, но подумал рано палить, возможно я где то совершил логическую ошибку. Пожалуй закрою обсуждение. Но если буду уверен в надёжности задумки, да я выложу сюда принцип визуальный того что описал. Просто я уже нашёл лазейку как обойти то что я придумал, значит пока придумал криво )))

Deleted
()

Я не уверен в точности формулировки, но смысл надеюсь передам: надёжность системы безопасности не должна зависеть от того, насколько злоумышленник знает её механизм.

Elyas ★★★★★
()

Посаны, если я например название урла страницы для входа в админку изменю на другое( например с /admin/ на другое название) и не буду делать ссылки на сайте на данную страницу входа. Смогут ли тру хацкеры отыскать , где страница входа в админку?

anonymous
()
Ответ на: комментарий от Elyas

В том и суть, когда буду уверен, поделюсь и спокойно отдам наработку.

Deleted
()
Ответ на: комментарий от anonymous

Изи, даже название будет такое 396de2a9-8dcd-4c0d-ae3d-1bdeaa248538.php

Deleted
()
Ответ на: комментарий от anonymous

Попрошу поподробнее, как это будет реализовываться?

Акстись, посадят тебя дурашку :D

Deleted
()

Кому надо, тот отреверсит запросы клиента.

Deleted
()
Ответ на: комментарий от Elyas

Всё верно, только я бы усилил, даже если злоумышленник получил часть или все данные - он просто не должен иметь возможности с ними что-то сделать.

I-Love-Microsoft ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.