![]() |
|
Модераторы: LSD, AntonSaburov |
![]()
|
|
| zone51 |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 370 Регистрация: 17.2.2006 Репутация: нет Всего: 1 |
Товарищи, приветствую всех! У меня такой вопрос. Вот сделал я приложение на JSP и оно у меня при работе передает само себе какие то параметры. ну например. index.jsp?param1=value1¶m2=value2 и т д
Особой секретности эти параметры и их значения не представляют, поэтому session решил не использовать, но в таком чистом виде все довольно дико выглядит. У меня вопрос есть ли какие нить средства чтобы вот эти все передаваемые параметры зашифровать, то есть вместо приведенной строчки было бы index.jsp?id=HDKhKJEDHnjknKLJnkljn76576544JGJEJB76jt7kiGYgyGj к примеру. Какая нить абракадабра. Есть какие нить спецсредства или тупо надо тут шифровать, передавать и дешифровать? Спасибо. -------------------- The truth is out there |
|||
|
||||
| y3u |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 440 Регистрация: 9.9.2006 Где: Москва Репутация: 7 Всего: 13 |
то, что ты тут написал в качестве примера, называется Session ID и к шифрованию параметров не имеет никакого отношения. Никакой дикости в передаче параметров нету, есть ограничения на длину строки запроса, ясен пень, туда не впихнешь дофига параметров. Используй мультипарт формочки, делай хидден инпуты и сабмить их на свои жысыпешки, как вариант...
-------------------- В нашей стране настаивать на кореньях, черной смородине, лимонных корках - гораздо эффективнее, чем на правах |
|||
|
||||
| zone51 |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 370 Регистрация: 17.2.2006 Репутация: нет Всего: 1 |
y3u,
А если нада секурность то через сессию бомбить так? -------------------- The truth is out there |
|||
|
||||
| y3u |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 440 Регистрация: 9.9.2006 Где: Москва Репутация: 7 Всего: 13 |
а какая тебе нужна секурность то? просто шифровать значения параметров смысла большого нету
-------------------- В нашей стране настаивать на кореньях, черной смородине, лимонных корках - гораздо эффективнее, чем на правах |
|||
|
||||
| ecologist |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 452 Регистрация: 28.2.2007 Репутация: 5 Всего: 9 |
Сессия вообще никакого отношения к секретности не имеет. Это просто способ сделать несеансовый HTTP сеансовым (т.е. каждый запрос в HTTP по сути сам по себе - и надо придумать способ, который позволит понимать, что пришел тот же самый клиент - либо с куками, либо с полями)
Есть два варианта: 1. Использовать HTTPS 2. Использовать шифрование на клиенте с помощью JavaScript. Но здесь тоже варианты всякие могут быть. Во-первых надо тогда как-то сообщить серверу ключик, с помощью которого расшифровать надо. И самое главное. что такой ключик на JavaScript доступен любому. Второй вариант - использовать апплет, который сможет "договориться" с сервером и получить ключ из него. Надо поискать - что-то было о связи Java и JavaScript Но по-моему проще HTTPS - все проблемы берет на себя окружение - надо только настроить. |
|||
|
||||
| y3u |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 440 Регистрация: 9.9.2006 Где: Москва Репутация: 7 Всего: 13 |
во-первых джаваскрипт можно отключить, это раз, во-вторых на тонком клиенте не должно быть никакой логики по шифрованию/дешифрованию, к тому же, это ж придется тащить этот жабаскрипт через все странички... А хттпс - он не совсем для этого. Автор так и не ответил что за секьюрность ему нажна и для чего -------------------- В нашей стране настаивать на кореньях, черной смородине, лимонных корках - гораздо эффективнее, чем на правах |
|||
|
||||
| zone51 |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 370 Регистрация: 17.2.2006 Репутация: нет Всего: 1 |
Да по большому счету секурности особенной не надо, просто гораздо красивее выглядит когда передается один здоровый и непонятный парамер чем туча малельких. Просто бывает что отдельные юзвери хотят фигней пстрадать- возьмуи искуственно поменяют параметры местами, удалят какой нить в середине и т д. А логика под это не всегда сработает-легко запутаться. Скрытые поля использовать неудобно по крайней мере в моем проекте, сессия тоже. Через параметры-красиво и изящно, но когда их туча то как то вероятность ошибки возрастает.
-------------------- The truth is out there |
|||
|
||||
| y3u |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 440 Регистрация: 9.9.2006 Где: Москва Репутация: 7 Всего: 13 |
ты какой используешь MVC фреймворк? Я работал с несколькими и в каждом есть такое схожее понятие, как контекст контроллера, заполняется контекст, который суть - набор параметров, которые этот контроллер пользует (ну если грубо). Если тебе надо собрать кучу параметров последовательно, чтобы не тащить их во вью части и не перекладывать по сто раз, обычно, есть возможность этот контекст форвардить дальше на следующий контроллер... а вообще это редкая ситуация, когда много параметров гет запросах, там надо быть аккуратнее, т.к. все-таки имеется органичение на длину. А так - сделай контент феймами, и работай в каком-нибудь фрейме, тогда не будет видно параметров в адресной строке, хотя остается возможность их посмотреть и выполнить в новом окне, но, тут уже как секьюрити напишешь
-------------------- В нашей стране настаивать на кореньях, черной смородине, лимонных корках - гораздо эффективнее, чем на правах |
|||
|
||||
| zone51 |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 370 Регистрация: 17.2.2006 Репутация: нет Всего: 1 |
Хы, что значит MVC фреймворк? Вроде никакой. Struts и компанию пока не использовал. А стоит?
Так я просто JSP страницы фигачю и всё. -------------------- The truth is out there |
|||
|
||||
| y3u |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 440 Регистрация: 9.9.2006 Где: Москва Репутация: 7 Всего: 13 |
ну это такой паттерн проектирования model2 Model View Controller, когда у тебя бизнеслогика приложения отделяется от его представления, модель - поведенческий каркас (обычо бин), вьюшка - представление (JSP, Servlet etc...), контроллер - класс, который все это дело вместе собирает и кормит данными, занимается логикой внутренних переходов между логическими кусками прграммы... Spring попробуй
Это сообщение отредактировал(а) y3u - 2.3.2007, 13:07 -------------------- В нашей стране настаивать на кореньях, черной смородине, лимонных корках - гораздо эффективнее, чем на правах |
|||
|
||||
| zone51 |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 370 Регистрация: 17.2.2006 Репутация: нет Всего: 1 |
y3u,
Ну тогда уже лучше struts, на моем предприятии на нем все поставлено. Не подскажете где взять НОРМАЛЬНУЮ доку по struts с примерами, а то все что ни находил-ацтой какой то. Спасибо. Добавлено @ 15:52 Кстати а можно такой вариант: хочу передать в параметр обьект HashMap. Можно его както сериализовать и загнать строкой? Спасибо. -------------------- The truth is out there |
|||
|
||||
![]()
|
| Правила форума "Java" | |
|
|
Если Вам помогли, и атмосфера форума Вам понравилась, то заходите к нам чаще! С уважением, LSD, AntonSaburov, powerOn, tux. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Java EE (J2EE) и Spring | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |