Kom ihåg mig?
Home Menu

Menu


Bästa sätt att identifiera sig över ett HTTP GET anrop?

 
 
Ämnesverktyg Visningsalternativ
Oläst 2009-09-02, 13:31 #1
SimonPs avatar
SimonP SimonP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2006
Inlägg: 832
SimonP SimonP är inte uppkopplad
Mycket flitig postare
SimonPs avatar
 
Reg.datum: May 2006
Inlägg: 832
Citat:
Ursprungligen postat av Onkelborg Visa inlägg
Jag har iofs samma åsikt, därav att jag inte skulle nöja mig med att hasha ihop nyckel och tid..
Märkligt, för du skrev detta förut
Citat:
Att börja greja med datum och hasha en nyckel känns overkill...
SimonP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-02, 13:27 #2
RickardPs avatar
RickardP RickardP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jun 2004
Inlägg: 515
RickardP RickardP är inte uppkopplad
Mycket flitig postare
RickardPs avatar
 
Reg.datum: Jun 2004
Inlägg: 515
Jag har fått ett tips som jag tycker låter väldigt smart, att man borde hasha alla paramterar man skickar till API:et med en api nyckel.

På detta sätt blir det alltid olika hashar på samtliga api anrop, för i detta fall är det ett sms api som skickar sms ;-)
RickardP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-03, 23:34 #3
Onkelborg Onkelborg är inte uppkopplad
Flitig postare
 
Reg.datum: Feb 2007
Inlägg: 382
Onkelborg Onkelborg är inte uppkopplad
Flitig postare
 
Reg.datum: Feb 2007
Inlägg: 382
Det jag försöker få fram: ditt förslag ger bara falsk säkerhet. Det är ett hål, även om det, under normala förutsättningar, inte går att utnyttja mer än kort tid efter attacktillfället. Men under den korta tiden så kan man å andra sidan utnyttja det fullt ut..
Onkelborg är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-04, 00:36 #4
SimonPs avatar
SimonP SimonP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2006
Inlägg: 832
SimonP SimonP är inte uppkopplad
Mycket flitig postare
SimonPs avatar
 
Reg.datum: May 2006
Inlägg: 832
Citat:
Ursprungligen postat av Onkelborg Visa inlägg
Det jag försöker få fram: ditt förslag ger bara falsk säkerhet. Det är ett hål, även om det, under normala förutsättningar, inte går att utnyttja mer än kort tid efter attacktillfället. Men under den korta tiden så kan man å andra sidan utnyttja det fullt ut..
Nej, det är ingen falsk säkerhet, det är en klar förbättring av säkerheten. Ett system som skickar nycklar som bara fungerar under en kort period kommer alltid vara bättre än ett system som skickar permanent fungerande nycklar. Borde inte vara så svårt att förstå...
SimonP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-03, 23:36 #5
Onkelborg Onkelborg är inte uppkopplad
Flitig postare
 
Reg.datum: Feb 2007
Inlägg: 382
Onkelborg Onkelborg är inte uppkopplad
Flitig postare
 
Reg.datum: Feb 2007
Inlägg: 382
RickardP: Mjo, jag skrev någonting sådant förut i tråden. Finns dock ett problem som inte blir löst på det sättet: Man kan skicka det sms:et om och om igen och belasta nyttjaren av api:t tungt ekonomiskt sätt, samt spamma ganska rejält. För att lösa det problemet så får man titta på annat håll, t.ex. även skicka med ett unikt löpnummer som aldrig får förekomma dubbelt, eller börja snegla på ssl.
Onkelborg är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-06, 18:23 #6
Onkelborg Onkelborg är inte uppkopplad
Flitig postare
 
Reg.datum: Feb 2007
Inlägg: 382
Onkelborg Onkelborg är inte uppkopplad
Flitig postare
 
Reg.datum: Feb 2007
Inlägg: 382
Det är klart det är bättre, men det är inte bra.. Vid en MITM attack så skyddar inte ditt förslag vilket https gör (förutsatt rätt konfigurerat, dvs. bara acceptera trusted certifikat.) Sedan kan man ju blanda båda metoderna så man har visst skydd mot hål i ssl-ledet, grundskyddet står dock fortfarande ssl för.

Om man inte har sådan lyx som ssl så finns det andra vägar att gå, om än dock knöliga. Se mitt svar till RickardP
Onkelborg är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 13:02.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017