Модераторы: skyboy, MoLeX, Aliance, ksnk
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> нужно ли использовать md5 для хранения пароля? 
V
    Опции темы
begin
Дата 9.10.2007, 16:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 415
Регистрация: 16.5.2007

Репутация: нет
Всего: нет



Пишу админку для сайта, на котором нет регистрации пользователей. Соответственно пользователь будет всего один - админ. Поэтому хочу хранить его логин и пароль не в базе, а непосредственно в скрипте.
Сначала хотел там хранить не голый пароль, а его md5-хэш. Но тут на глаза попал конфиг-файл для подключения к базе - там пароль лежит в обычном виде.
Насколько я понимаю, инклюдить файл с другого сервера будет проблематично по следующим причинам: 1. никто не знает название конфиг-файла и путь к нему 2. в этом файле может быть проверка константы, имя которой опять же неизвестно.

В свете этого, два вопроса:

можно ли хранить пароль админа прямо в скрипте или в подлючаемом скрипте, в которых происходит аутентификация при входе в админку?

можно ли не использовать шифрование пароля?
PM MAIL   Вверх
Fally
Дата 9.10.2007, 16:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 265
Регистрация: 17.8.2006
Где: Dahla

Репутация: 3
Всего: 4



Цитата

Но тут на глаза попал конфиг-файл для подключения к базе - там пароль лежит в обычном виде.

Лежит то он зашифрованный, но варинтов прочесть его нету + редко на каком сервере к БД открыт доступ к БД из инета.
Ответы:
1) Нет, не стоит. Со временем, вдруг админов станет несколько? Для хранения используй БД.
2) Можно, если тебе плевать на безопасность своего сайта. Шифрование _желательно_ использовать всегда.

P.S. Не выделяйте вопросы красным цветом, о том что это вопрос говорит и вопросительный знак. 

Это сообщение отредактировал(а) Fally - 9.10.2007, 16:16


--------------------
Прежде чем задать вопрос на форуме воспользуйтесь поиском.
user posted image
user posted image
PM MAIL   Вверх
begin
Дата 9.10.2007, 16:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 415
Регистрация: 16.5.2007

Репутация: нет
Всего: нет



Цитата(Fally @ 9.10.2007,  16:14)
Лежит то он зашифрованный, но варинтов прочесть его нету + редко на каком сервере к БД открыт доступ к БД из инета.

Я имел ввиду, что незашифрованным лежит ПАРОЛЬ для подключения к базе. Ведь обычно все параметры подключения к базе хранятся в пхп-файле, который просто инклюдится остальными скриптами. А шифровать его нельзя - ведь для подлкючения к базе в функции mysql_connect($db_server, $db_user, $db_pas) нужно указать пароль в нормальном виде.
Пароль и логин к базе ведь тоже очень важны? С ними ведь можно натворить бед не меньше, чем с доступом к админке сайта?
Так если уж их приходится ложить открытыми, то почему нельзя положить открытым и пароль админки?

Мне не лень использовать шифрование, я просто пытаюсь понять с вашей помощью, действительно ли оно нужно..

P.S. Админ однозначно будет всегда один!

Это сообщение отредактировал(а) begin - 9.10.2007, 16:36
PM MAIL   Вверх
Fally
Дата 9.10.2007, 16:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 265
Регистрация: 17.8.2006
Где: Dahla

Репутация: 3
Всего: 4



То, что пароль к БД лежит в не зашифрованном виде, ещё ничего не значит, т.к.:
1) чтоб его увидеть надо вывести переменную его хранящую на экран. Для этого надо скрипт редактировать.
2) Я не видел серверов к БД, в которых была бы открыта возможность подключаться к серверу из интернета я не видел. Подключение по локальной сети ещё возможно или с определённых IP, но такого, чтобы любой желающий мог подключиться к серверу, я ещё не видел.

И вообще, ознакомьтесь с документацией и книгами, там всё прекрасно расписано + есть яндекс и гугл.


--------------------
Прежде чем задать вопрос на форуме воспользуйтесь поиском.
user posted image
user posted image
PM MAIL   Вверх
chin
Дата 9.10.2007, 17:22 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 39
Регистрация: 28.10.2006

Репутация: нет
Всего: нет



Если злоумышленник каким-то образом прочитает содержимое конфигурационного файла с паролем администратора закриптованного в md5, он никак не сможет им воспользоваться. А открытым паролем к БД он не сможет воспользоваться по причине, изложенной Fally.
PM MAIL   Вверх
begin
Дата 9.10.2007, 17:42 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 415
Регистрация: 16.5.2007

Репутация: нет
Всего: нет



Вот теперь я понял всю важность шифрования пароля.
Но возникла маленькая проблемка с генерацией пароля:
есть скрипт, где в поле я ввожу пароль:
Код

<?php
?>
<form action='md5.php' method='post' name='q'>
<input type='text' name='pass' value='' cols='20'>
<br>
<input type='submit' name='w' value='послать'>
</form>
<?php
?>

и есть скрипт, выводящий для него хэш:
Код

<?php
echo md5($_POST['pass']);
?>

Так вот сколько я не перебробовал паролей и сколько раз я ни обновлял страницу в браузере, всегда выводится один и тот же хэш  smile 
Чувствую, где то напортачил.. Не пойму где?
PM MAIL   Вверх
SelenIT
Дата 9.10.2007, 18:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


баг форума
****


Профиль
Группа: Завсегдатай
Сообщений: 3996
Регистрация: 17.10.2006
Где: Pale Blue Dot

Репутация: 32
Всего: 401



Цитата(begin @  9.10.2007,  17:42 Найти цитируемый пост)
всегда выводится один и тот же хэш

Не такой случайно: d41d8cd98f00b204e9800998ecf8427e? ;)

begin, а просто $_POST['pass'] что выводит? Возможно, где-то просто досадная опечатка. Ну и маловероятно, но все же... какая версия PHP?


--------------------
Осторожно! Данный юзер и его посты содержат ДГМО! Противопоказано лицам с предрасположенностью к зонеризму!
PM MAIL   Вверх
console
Дата 9.10.2007, 18:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 307
Регистрация: 12.2.2007
Где: Belarus::Minsk

Репутация: 2
Всего: 3



begin, сделай print_r($_POST) чтобы посмотреть, что передается то вообще... и 
Цитата(chin @  9.10.2007,  16:22 Найти цитируемый пост)
Если злоумышленник каким-то образом прочитает содержимое конфигурационного файла с паролем администратора закриптованного в md5, он никак не сможет им воспользоваться.
 воспользоваться не сможет напрямую, однако есть такая вещь как John The Ripper, словари и брутфорс. Если пасс будет наподобие - happy, то вскрывается за пару сек.

Добавлено через 1 минуту и 3 секунды
приведи код обработчика - md5.php


--------------------
user posted image
Nothing is impossible
My WeBlog
PM MAIL WWW ICQ   Вверх
begin
Дата 9.10.2007, 19:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 415
Регистрация: 16.5.2007

Репутация: нет
Всего: нет



console:
md5.php
Код

<?php
echo md5($_POST['pass']);
?>

selenit:
Код

95daabbe2c45278d0a3a473b8666ee8c

версия php: 4.4.7
версия моей внимательности: крайне низка  smile 

уже нашел опечатку. зря отнял время
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0505 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.