Модераторы: Partizan, gambit
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Пароль для доступа к приложению, Где хранить 
:(
    Опции темы
maxnoskov
Дата 19.2.2007, 10:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 112
Регистрация: 21.6.2006
Где: Мурманск

Репутация: нет
Всего: нет



Подскажите, кто где хранит пароль?
PM MAIL   Вверх
ivashkanet
Дата 19.2.2007, 10:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Кодю потиху
****


Профиль
Группа: Участник Клуба
Сообщений: 3684
Регистрация: 23.2.2006
Где: Гомель, Беларусь

Репутация: 47
Всего: 149



maxnoskov, эта тема уже обсуждалась. Поищи по форуму.

Вроде решили, что хранить лучше хэш пароля (его хоть на сайт вешай). А потом сравнивать с ним хэш введенного пароля.
PM MAIL WWW ICQ   Вверх
Naum
Дата 19.2.2007, 10:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 743
Регистрация: 7.9.2005
Где: Саратов, ул. Поса дского, 298

Репутация: 8
Всего: 15



Сталкивался с таким только один раз. Пароль хранил в реестре Винды. ИМХО, это не лучшая идея.


--------------------
У нас всего два праздника Новый год и ТЯПница.
PM MAIL ICQ   Вверх
Idsa
Дата 19.2.2007, 10:29 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник
Сообщений: 2086
Регистрация: 5.12.2006
Где: Томск

Репутация: 14
Всего: 62



Цитата(Naum @  19.2.2007,  10:11 Найти цитируемый пост)
ИМХО, это не лучшая идея.

Однозначно smile

Цитата(ivashkanet @  19.2.2007,  10:10 Найти цитируемый пост)
хранить лучше хэш пароля

Именно так все и делают


--------------------
Мой блог: alexidsa.blogspot.com
PM MAIL ICQ   Вверх
maxnoskov
Дата 19.2.2007, 10:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 112
Регистрация: 21.6.2006
Где: Мурманск

Репутация: нет
Всего: нет



Естественно, сам пароль хранить не буду. smile  Но где хранить хэш - согласен, что реестр не лучший вариант. В поиске пошукал - нашел тему о хранении настроек, но и там единых мнений нет. Есть вариант хранения в XML файле, ну типа что-то своего app.config. Но как с защищенностью?
PM MAIL   Вверх
Naum
Дата 19.2.2007, 10:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 743
Регистрация: 7.9.2005
Где: Саратов, ул. Поса дского, 298

Репутация: 8
Всего: 15



Цитата(maxnoskov @  19.2.2007,  11:35 Найти цитируемый пост)
Но как с защищенностью? 

Защищенность, ИМХО, зависит от самого пароля. Где бы ты не хранил пароль, "злобные" хакеры все равно узнают где. Хэшированные пароли раскодировать нельзя никак. Можно только подобрать. Поэтому, мне кажется, все-таки надежным должен быть пароль.



--------------------
У нас всего два праздника Новый год и ТЯПница.
PM MAIL ICQ   Вверх
maxnoskov
Дата 19.2.2007, 10:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 112
Регистрация: 21.6.2006
Где: Мурманск

Репутация: нет
Всего: нет



Цитата

Защищенность, ИМХО, зависит от самого пароля. Где бы ты не хранил пароль, "злобные" хакеры все равно узнают где. Хэшированные пароли раскодировать нельзя никак. Можно только подобрать. Поэтому, мне кажется, все-таки надежным должен быть пароль.

Возможно, неправильно вопрос сформулировал: Предположим есть xml файл в котором хранится хэш пароля. Перед "злобным хакером" не стоит задача узнать пароль. Он просто удаляет хэш из файла и капут - нормальный юзер работать не сможет. Вот я о чем. 
PM MAIL   Вверх
ivashkanet
Дата 19.2.2007, 10:47 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Кодю потиху
****


Профиль
Группа: Участник Клуба
Сообщений: 3684
Регистрация: 23.2.2006
Где: Гомель, Беларусь

Репутация: 47
Всего: 149



Цитата(Naum @  19.2.2007,  09:41 Найти цитируемый пост)
Хэшированные пароли раскодировать нельзя никак. Можно только подобрать.
 
Цитата(ivashkanet @  19.2.2007,  09:10 Найти цитируемый пост)
 хэш пароля (его хоть на сайт вешай)


PM MAIL WWW ICQ   Вверх
Yama
Дата 19.2.2007, 11:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 167
Регистрация: 2.8.2006

Репутация: 2
Всего: 2



Есть идея хранить пароль как ресурс внутри exe-шника программы. Но это только идея..... smile

Добавлено @ 11:54 
Точне, хеш пароля )))
--------------------
Если бы строители строили дома так же, как программисты пишут программы, то первый же залетевший в форточку дятел разрушил бы всю нашу цивилизацию.
PM MAIL   Вверх
-Mikle-
Дата 19.2.2007, 16:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Невидимка Vingrad'а
***


Профиль
Группа: Экс. модератор
Сообщений: 1672
Регистрация: 22.6.2003
Где: Казахстан, Астана

Репутация: 17
Всего: 59



Если прога не особенно подвержена взломам, то есть не представляет особого интереса для хакера, то тут идея должна быть такой, чтобы затруднить поиск самой ссылки на пароль. То есть чтоб потенциальный злоумышленник не смог найти его и отредактировать. Например спрятать пароль внутри мнимого некоего файла .dat. В котором много случайных байтов, но среди них есть 16 байт пароля. Прога всегда знает, где лижит пароль и постоянно меняет его расположение в файле. Все ф-ии работающие с паролем, можно сделать с мнимыми именами. То есть вместо ф-ии ComparePasswords() сделать ApplyChanges например. Еще можно сделать простой класс-интерпретатор, который ты сам можешь написать. Он будет читать некий файл-сценарий, в котором будет реализован некий ход проверки пароля, и программа будет вызывать ф-ии из твоего сценария. После написания такого-класса, его код можно заменить на код, который будет через рефлекшн создавать такой класс. Короче все нужно сделать так, чтобы максимально запутать злоумышленника. Все должно выглядеть так, чтобы ты сам запутался при поптке проверки всего алгоритма. И не забывай еще про народную мудрость: "Хорошо спрятанная вещь - всегда лежит перед глазами". smile

Этот вариант естественно не гарантирует надежности, но очень затрудняет поиск места расположения пароля и для серьезных не годиться.



--------------------
Если тебе плюют в спину, значит ты впереди...
PM   Вверх
Exception
Дата 19.2.2007, 20:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 4525
Регистрация: 26.12.2004

Репутация: 29
Всего: 186



Создаёшь файл blabla.dat.
В него кладёшь хэш пароля.
Создаёшь файл blabla2.dat.
В него кладёшь контрольную сумму первого файла.
Создаёшь файл blabla3.dat.
В него кладёшь контрольную сумму второго файла с контрольной суммой первого файла.

Шучу smile .
PM   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Прежде чем создать тему, посмотрите сюда:
mr.DUDA
THandle

Используйте теги [code=csharp][/code] для подсветки кода. Используйтe чекбокс "транслит" если у Вас нет русских шрифтов.
Что делать если Вам помогли, но отблагодарить помощника плюсом в репутацию Вы не можете(не хватает сообщений)? Пишите сюда, или отправляйте репорт. Поставим :)
Так же не забывайте отмечать свой вопрос решенным, если он таковым является :)


Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, mr.DUDA, THandle.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Общие вопросы по .NET и C# | Следующая тема »


 




[ Время генерации скрипта: 0.0592 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.