Discussione: Nascondere password
View Single Post
Old 23-07-2009, 23:04   #6
GordonFreeman
Member
 
Iscritto dal: Apr 2005
Messaggi: 296
Quote:
Originariamente inviato da morskott Guarda i messaggi
mo non vorrei scrivere cavolate, ma se invece del solo hash della pass gli mandi una coppia <t,hash(t|hash(pass)|t)> (dove "|" è concatenazione) e il server sapendo t dal client e hash(pass) dal db calcola pure lui hash(t|hash(pass)|t)? (con t numero random)
come ho detto sopra, credo tu abbia ragione

però ora supponiamo che un man-in-the-middle

1) intercetti la richiesta iniziale della pagina, da parte del client al server
2) modifichi la risposta del server, in modo che la pagina di login che arriva al client sia uguale a quella originale, ma che non faccia l'hash della password prima del submit del form, cosicchè la password viaggerà in chiaro
3) intercetti la submit del client, e quindi la pwd in chiaro


come la mettiamo?

beh lo so che il passaggio 2 sarebbe ostico, ma credo proprio che sia possibile, da quanto ho letto in giro (non so i dettagli su come si faccia)
GordonFreeman è offline   Rispondi citando il messaggio o parte di esso