تبلیغات :
ماهان سرور
آکوستیک ، فوم شانه تخم مرغی ، پنل صداگیر ، یونولیت
دستگاه جوجه کشی حرفه ای
فروش آنلاین لباس کودک
خرید فالوور ایرانی
خرید فالوور اینستاگرام
خرید ممبر تلگرام

[ + افزودن آگهی متنی جدید ]




صفحه 2 از 2 اولاول 12
نمايش نتايج 11 به 17 از 17

نام تاپيک: بالا بردن امنیت پسورد و فرم در php

  1. #11
    حـــــرفـه ای neopersia's Avatar
    تاريخ عضويت
    Oct 2006
    پست ها
    3,580

    پيش فرض

    اگه یه عدد تصادفی کنارش اضافه بشه دیگه نمیتونه دیکدش بکنه
    شما یه کم در مورد سالت کردن پسورد سرچ کنید متوجه میشید این دو تا پستتون چطوری تکرار سه تا پست توی همین تاپیک بوده!

    ***

    تاپیک هم منتقل شد به امنیت وب. (این شاخه ها رو که برای دکوری ایجاد نکردیم! )

  2. این کاربر از neopersia بخاطر این مطلب مفید تشکر کرده است


  3. #12
    داره خودمونی میشه Mr Mohabat's Avatar
    تاريخ عضويت
    Mar 2011
    پست ها
    131

    پيش فرض

    یه سوال خیلی خیلی ابتدایی :
    یه حکر چطوری می تونه اطلاعات دیتا بیس را بخونه که ما باید اطلاعات را هش کنیم؟
    نکنه منظورتون اینه که اگه بتونه با یه کانکشن به دیتا بس وصل بشه و بخواد اطلاعات را select کنه و بخونه ....آره ؟

  4. #13
    آخر فروم باز mohrd's Avatar
    تاريخ عضويت
    Nov 2007
    محل سكونت
    Ṁashhad
    پست ها
    1,897

    پيش فرض

    ممکنه به هر دلیلی (مثل لو رفتن پسورد یوزر دیتابیس) اطلاعات به دست هکر بیفته. و اگر پسورد ها هش نشده باشند، هکر به راحتی پسورد کاربران رو پیدا می کنه (چه شود اگر کاربر از یک پسورد در چندین سایت استفاده کنه)

  5. این کاربر از mohrd بخاطر این مطلب مفید تشکر کرده است


  6. #14
    کاربر فعال انجمن طراحی وب m.m.m5651's Avatar
    تاريخ عضويت
    Dec 2009
    محل سكونت
    Tehran
    پست ها
    1,496

    پيش فرض

    اونوقت وقتی ما پسورد رو با یه عدد رندوم crypt کنیم هر دفعه عدد یه چیز در میاد و نمیشه دیگه استفاده کرد ازش که!

  7. #15
    داره خودمونی میشه Mr Mohabat's Avatar
    تاريخ عضويت
    Mar 2011
    پست ها
    131

    پيش فرض

    ممکنه به هر دلیلی (مثل لو رفتن پسورد یوزر دیتابیس) اطلاعات به دست هکر بیفته. و اگر پسورد ها هش نشده باشند، هکر به راحتی پسورد کاربران رو پیدا می کنه (چه شود اگر کاربر از یک پسورد در چندین سایت استفاده کنه)
    خوب با این وجود اگه اطلاعات دیتا رو بدونه دیگه نیاز نیست که بره هش ها رو بر گردونه
    راحت میاد یکی از دو کار زبر رو انجام میده
    1- به جای ایمیل کاربرا ایمیل خودش رو می زاره و یعد از طریق سایت قسمت فراموشی پسورد رو میزنه
    اطلاعات کامل میاد تو ایمیلش
    2- یه یوزر از طریق سایت می سازه مثلا با نام X و پسورد مشخص وقتی اطلاعات تو دیتا قرار گرفت
    از از خارج سایت میاد پسورد یوزر خودش رو به هر کاربری که خواست جای پسوردش میزاره و از اونجایی که
    پسوردش هش شده هست راحت سیستم سایت قبولش می کنه

    حالا به راحتی آب خوردن می تونه هر بلایی سر دیتا و یوزراش بیاره به راحتی یک آب خوردن
    واسه این کار هم راهی هست که جلوش رو بگیره ؟

  8. #16
    آخر فروم باز mohrd's Avatar
    تاريخ عضويت
    Nov 2007
    محل سكونت
    Ṁashhad
    پست ها
    1,897

    پيش فرض

    خوب با این وجود اگه اطلاعات دیتا رو بدونه دیگه نیاز نیست که بره هش ها رو بر گردونه
    راحت میاد یکی از دو کار زبر رو انجام میده
    1- به جای ایمیل کاربرا ایمیل خودش رو می زاره و یعد از طریق سایت قسمت فراموشی پسورد رو میزنه
    اطلاعات کامل میاد تو ایمیلش
    2- یه یوزر از طریق سایت می سازه مثلا با نام X و پسورد مشخص وقتی اطلاعات تو دیتا قرار گرفت
    از از خارج سایت میاد پسورد یوزر خودش رو به هر کاربری که خواست جای پسوردش میزاره و از اونجایی که
    پسوردش هش شده هست راحت سیستم سایت قبولش می کنه

    حالا به راحتی آب خوردن می تونه هر بلایی سر دیتا و یوزراش بیاره به راحتی یک آب خوردن
    واسه این کار هم راهی هست که جلوش رو بگیره ؟
    بله. این روش ها هم ممکن هست.
    اما فرض کنید شما با همین یوزر (Mr Mohabat) و ایمیلتون (مثلا [ برای مشاهده لینک ، با نام کاربری خود وارد شوید یا ثبت نام کنید ] ) و پسورد یکسان در چند سایت عضو هستید.
    حالا یکی از این سایت ها که امنیت پایینی داره -- میشه (و یا دیتابیس میفته دست طرف) و هکر در دیتابیس یوزر نیم شما و یا ایمیل شما رو سرچ میکنه. و پسورد رو به دست میاره. حالا اگر این پسورد به درستی hash نشده باشه، کاربر کلمه ی عبور دقیق شما رو به دست میاره و در سایر سایت ها (که از امنیت بالایی هم برخوردارن) و شما با این مشخصات در اون عضو هستید به جای شما لاگین میکنه!

    ضمنا ممکنه بعضی سیستم ها (دست نویس ها البته!) فراموشی رمز عبور نداشته باشند ....

  9. این کاربر از mohrd بخاطر این مطلب مفید تشکر کرده است


  10. #17
    کاربر فعال انجمن طراحی وب m.m.m5651's Avatar
    تاريخ عضويت
    Dec 2009
    محل سكونت
    Tehran
    پست ها
    1,496

    پيش فرض

    یکی از روش های دیگر -- اینه:
    اگر طرف از htmlentities استفاده نکرده باشه مثلا تو یه تاپیک یا توی یه فیدبک یا تماس با ما یه باگ میندازه که توی این لینک هست:
    کد:
    برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
    من خودم میتونم به راحتی (که هیچی از -- بلد نیستم) یه سایت مثلا این سایت رو -- کنم:
    کد:
    برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید

صفحه 2 از 2 اولاول 12

Thread Information

Users Browsing this Thread

هم اکنون 1 کاربر در حال مشاهده این تاپیک میباشد. (0 کاربر عضو شده و 1 مهمان)

User Tag List

قوانين ايجاد تاپيک در انجمن

  • شما نمی توانید تاپیک ایحاد کنید
  • شما نمی توانید پاسخی ارسال کنید
  • شما نمی توانید فایل پیوست کنید
  • شما نمی توانید پاسخ خود را ویرایش کنید
  •