Articoli 

La crittografia delle password in Aspnuke 2.0

Inserito il 09 luglio 2004 alle 06:57:30 da emu.

La crittografia

Tale sistema e' la crittografia delle password. Se nel db le password non vengono memorizzate in chiaro, ma ne viene solo memorizzata la versione crittografata in modo non invertibile (ovvero tale per cui, anche conoscendo l'algoritmo usato, non si possa risalire facilmente alla password originale), e tutti i confronti vengono eseguiti tra le crittografie memorizzate e la crittografia della password inserita, anche se un utente riesce a leggere le crittografie, non puo' conoscere le password che le hanno generate.

Questo ci protegge anche dagli attacchi di tipo sqlinjection che provocano la visualizzione delle password presenti nel db.

Per applicare ad Aspnuke 2.0 la crittografia delle password, bisogna agire in questo modo:

1) come amministratori, eseguire la admin_securepasswords.asp, che aggiunge due colonne alla tabella degli utenti per la gestione delle password crittografate, crittografa le password di tutti gli utenti ed imposta il precedente campo uPassword di tutti a "xxxxxxxx".

Da qui in poi, Aspnuke 2.0 funziona con le password crittografate, quindi INACCESSIBILI persino all'amministratore del sito.
Nei i casi di smarrimento della password, ne viene generata una nuova che viene inviata all'utente, che puo' cosi' collegarsi ed eventualmente modificarla.

Fate comunque un backup dei vostri db prima di applicare questo meccanismo, poiche' le password originali vengono cancellate e sono irrecuperabili.

L'algoritmo di crittografia e' abbastanza sicuro (SHA1), ma a breve rilasceremo un mod per consentire l'uso dell'algoritmo MD5.
 
<< Introduzione  

Commenti

5 Commenti - 3/5 - Voti : 1
Inserito il 14 agosto 2004 alle 10:24:39 da Cognaman.  0/5
 
Io personalmente, ho messo il main.mdb in un'altra cartella rinominata in un modo difficile, ma anche questa soluzione rischia di fallire nel momento in cui per un X motivo non funziona il database. Infatti direbbe errore in /db/etc. etc. etc. e quindi si scoprirebbe subito dove sta il file main.mdb :(
Inserito il 17 ottobre 2004 alle 03:02:04 da debby23.  3/5
 
Se proprio vogliono appropriarsi delle psw i malintenzionati... non si pongono limiti e superano ogni ostacolo...questa &#232; l'amara realt&#224;...c'&#232; da augurarsi che facciano &quot;scuola&quot; con i siti degli altri...!! ( i portali di enormi dimensioni...e di societ&#224;..subdole...)
ciao ciao gente!!
Inserito il 03 novembre 2004 alle 17:10:59 da AGiSoft.  0/5
 
scusate, ma esistono anche cartelle protette no? tipo mdb-database e _fpdb
non possiamo mettere l&#236; il db?
Inserito il 04 novembre 2004 alle 00:04:42 da Anonimo.  0/5
 
SI, infatti si dovrebbe fare cosi. Queste cartelle sono fatte apposta per essere protette e private, quindi inaccessibili dai client.
Inserito il 19 novembre 2004 alle 18:52:54 da Anonimo.  0/5
 
lo sha1 e' testato ed ha un hash piu lungo.
meglio sha1 che md5.
liuggio.

Aggiungi - Commenti

Login Anonimo
Messaggio
[b] [i] [u] [s] [url] [img] [cit]
Codice di sicurezza
Vota! / 5

Log in

Login
Password
Memorizza i tuoi dati:

Cerca

 

Sostieni AspNuke

Un piccolo gesto per aiutarci a mantenere AspNuke.it online

Promo

MusicWebItalia.it
Video Testi Traduzioni Spot Colonne sonore Accordi e Spartiti gratis.

Visitatori

Visitatori Correnti : 364
Membri : 0 offline Anna

Iscritti

 Utenti: 18940
Ultimo iscritto : glauco
Lista iscritti
Messaggi privati: 3373 Commenti: 2210 Immagini: 39 Downloads: 144 Articoli: 49 Pagine: 101 Siti web: 558 Notizie: 180 Sondaggi: 11 Preferiti: 5684502 Post sui forum: 51195 Libro degli ospiti: 4 Eventi: 7

Versioni

Temi