La crittografia
Tale sistema e' la crittografia delle password. Se nel db le password non vengono memorizzate in chiaro, ma ne viene solo memorizzata la versione crittografata in modo non invertibile (ovvero tale per cui, anche conoscendo l'algoritmo usato, non si possa risalire facilmente alla password originale), e tutti i confronti vengono eseguiti tra le crittografie memorizzate e la crittografia della password inserita, anche se un utente riesce a leggere le crittografie, non puo' conoscere le password che le hanno generate.
Questo ci protegge anche dagli attacchi di tipo sqlinjection che provocano la visualizzione delle password presenti nel db.
Per applicare ad Aspnuke 2.0 la crittografia delle password, bisogna agire in questo modo:
1) come amministratori, eseguire la admin_securepasswords.asp, che aggiunge due colonne alla tabella degli utenti per la gestione delle password crittografate, crittografa le password di tutti gli utenti ed imposta il precedente campo uPassword di tutti a "xxxxxxxx".
Da qui in poi, Aspnuke 2.0 funziona con le password crittografate, quindi INACCESSIBILI persino all'amministratore del sito.
Nei i casi di smarrimento della password, ne viene generata una nuova che viene inviata all'utente, che puo' cosi' collegarsi ed eventualmente modificarla.
Fate comunque un backup dei vostri db prima di applicare questo meccanismo, poiche' le password originali vengono cancellate e sono irrecuperabili.
L'algoritmo di crittografia e' abbastanza sicuro (SHA1), ma a breve rilasceremo un mod per consentire l'uso dell'algoritmo MD5.