(X)HTML, JavaScript, DHTML, XML, CSS Client scripting tehnologije, Dynamic HTML, Cascading Stylesheets, XML i standardi |
|
Alati teme | Način prikaza |
11. 07. 2007. | #1 |
majstor
Wrote a book
|
action="http ili https' ?
Imam stranicu i na njoj formu koja ima klasicne parametre
Kôd:
<form method="post" action="https://www.nekastranica.com/login.php"> <input name="username" type="text"> <input name="password" type="password"> <input name="login" type="submit"> </form> Da li se prvo uspostavi https konekcija pa tek onda salju podaci ili to ide obratno, tj da li i stranicu na kojoj se nalazi forma moram ucitati preko ssl-a? |
11. 07. 2007. | #2 |
VD IT Direktora
Invented the damn thing
Datum učlanjenja: 08.06.2005
Lokacija: Beograd
Poruke: 2.118
Hvala: 503
1.307 "Hvala" u 282 poruka
|
Trebalo bi da podaci koji se šalju POST-om budu kriptovani. Doduše, ne znam da li je uopšte izvodljivo da sa obične strane submituješ na https, to najbolje probaj.
|
11. 07. 2007. | #3 |
majstor
Wrote a book
|
To radi, logujem se bez problema, ali me interesuje ima li smisla, jer dzaba sam usmjerio to na https (certif. i sve ostalo) ako se najvazniji podaci submituju nezasticeni.
|
11. 07. 2007. | #4 |
Psychedelictrance freak
Wrote a book
|
POST je kriptovan i to moze tako da radi, zanimjiv text na tu temu: http://blogs.msdn.com/ie/archive/200...eal-world.aspx
__________________
Testiranje bezbednosti web aplikacija |
11. 07. 2007. | #5 |
VD IT Direktora
Invented the damn thing
Datum učlanjenja: 08.06.2005
Lokacija: Beograd
Poruke: 2.118
Hvala: 503
1.307 "Hvala" u 282 poruka
|
Odličan tekst. Zaključak je da se to ne radi, iako može.
|
11. 07. 2007. | #6 |
Psychedelictrance freak
Wrote a book
|
Pa sad, mnogo toga ne treba da se radi, ali procene se rizici pa ono ...
Inace, man-in-the-middle attack nije tako jednostavno izvesti, trebaju se pronaci vitalne tacke za sniff, itd ... Ova metoda se koristi kada nema druge (ili ako je bas toliko dostupna sto i nije cesti slucaj) a i obicno su mete "velike zverke".
__________________
Testiranje bezbednosti web aplikacija Poslednja izmena od Ivan : 11. 07. 2007. u 18:03. |
11. 07. 2007. | #7 |
Miljan Karadzic
Certified
|
Razmena kljuceva/enktipcija se ostvaruje odmah na pocetku komunikacije. To je inace razlog zasto se ne moze staviti vise HTTPS vhost-ova na jednu IP adresu - SSL sertifikat se ucita pre "Host" instrukcije.
|
|
|
Slične teme | ||||
Tema | Početna poruka teme | Forum | Odgovori | Poslednja poruka |
301 redirkecija "dinamickog" URLa na "dinamicki" URL | mb_sa | Regular expression i htaccess | 7 | 02. 07. 2008. 20:21 |
"Telekom Slovenije" preuzeo "Blic.net" za 390.000 evra | Aleksandar Marković | Komunikacije | 2 | 23. 12. 2006. 15:23 |
.htaccess, http -> jedno pravilo, https -> drugo | Ilija Studen | Regular expression i htaccess | 9 | 06. 12. 2005. 19:45 |
.htaccess, http->https | oliver | Regular expression i htaccess | 3 | 07. 11. 2005. 21:29 |