Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Подводные камни WebMoney 
V
    Опции темы
azesmcar
Дата 28.3.2009, 22:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


uploading...
****


Профиль
Группа: Участник Клуба
Сообщений: 6291
Регистрация: 12.11.2004
Где: Армения

Репутация: 12
Всего: 211



Цитата

 Каким образом его узнают?
Даже man-in-the-middle не спасет при передаче ключа: сертификат будет отличаться. 


какой сертификат если запрос идет по HTTP. А ключ как узнают? А хрен его знает  smile догадаются например. Я не знаю, я не говорю что проверка обязательна..но во всяком случае если она хоть 0.0001 процент повышает безопасноть, она не помешает, и не настолько тормозит процесс обработки данных..а твой пример вообще ничего не повышает, он бессмысленен. Так что думаю сравнению не подлежит.  smile 
PM   Вверх
nerezus
Дата 28.3.2009, 23:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вселенский отказник
****


Профиль
Группа: Участник
Сообщений: 3330
Регистрация: 15.6.2005

Репутация: 12
Всего: 43



Цитата

какой сертификат если запрос идет по HTTP
 Сертификат при задании ключа на сайте webmoney.
Не на сайте магазина.


Цитата

догадаются например.
 Эта вероятность 2^128. т.е. бесконечна на текущем уровне развития. Даже если учитывать закон Мура и взять срок несколько десятков лет.

Цитата

а твой пример вообще ничего не повышает, он бессмысленен
 Ровно как и твой.
Ты считаешь себя умнее специалистов, разработавших или применяющих https, что уверен, что злоумышленник спокойно может применить MITM? )
Без знания же ключа вероятность  = 0.

Если ты нен согласен - опровергни. Я дам сылку на магазин, подберешь ключ.


Это сообщение отредактировал(а) nerezus - 28.3.2009, 23:32


--------------------
Сообщество художников Artsociety.ru
PM MAIL WWW   Вверх
azesmcar
Дата 29.3.2009, 10:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


uploading...
****


Профиль
Группа: Участник Клуба
Сообщений: 6291
Регистрация: 12.11.2004
Где: Армения

Репутация: 12
Всего: 211



Цитата

Эта вероятность 2^128. т.е. бесконечна на текущем уровне развития. Даже если учитывать закон Мура и взять срок несколько десятков лет.


Это ключ который ты сам ввел, т.е. пароль. Я не знаю как его можно узнать. Но пароли иногда узнают.

Цитата

Ты считаешь себя умнее специалистов, разработавших или применяющих https, что уверен, что злоумышленник спокойно может применить MITM? )
Без знания же ключа вероятность  = 0.


нет, я не считаю себя умнее. Но причем тут вообще HTTPS? О чем мы сейчас говорим? На твоем сайте нету HTTPS вообще, там одна защита - секретный ключь. Без знания ключа - вероятность - 0, я согласен! но речь о том что ключь могут узнать..я не знаю как, может пьяный проболтаешся, может догадаются что это имя твоего любимого хомячка, может еще что, я не могу предугадать, потому на всякий случай ставлю проверку. Если теоретически хотя бы есть вероятность что секретный ключь могут узнать, моя проверка спасает, твой вариант - нет. Это теоретическия проверка. Пусть каждый поступает по своему, но я бы ее все равно не убрал. 
PM   Вверх
nerezus
Дата 29.3.2009, 13:05 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вселенский отказник
****


Профиль
Группа: Участник
Сообщений: 3330
Регистрация: 15.6.2005

Репутация: 12
Всего: 43



Цитата

Но пароли иногда узнают.
 Как ты его узнаешь, повторюсь?)
Я тебе говорить не буду, нигде в системе он не сохранен, передается по безопасному соединению.
Его НЕЛЬЗЯ узнать. И это факт.
Если несогласен - опровергни, только не надо говорить в стиле "у моей сестры же как то аську увели, как-то пароль 123456 узнали, значит все сломать могут."

Цитата

Но причем тут вообще HTTPS? О чем мы сейчас говорим?
 Про передачу ключа на сайт WM.

Цитата

На твоем сайте нету HTTPS вообще, там одна защита - секретный ключь. Без знания ключа - вероятность - 0, я согласен!
 Именно так.

Цитата

.я не знаю как, может пьяный проболтаешся, может догадаются что это имя твоего любимого хомячка
 Моих хомячков не зовут 30значным набором рандомных символов. И тем более я не способен помнить такое. Ключ придумывается , вводится на сайте WM(через https), прописыввается в конфиг. Все, про него можно забыть. Запоминать и записывать его не нужно.

Цитата

Если теоретически хотя бы есть вероятность что секретный ключь могут узнать, моя проверка спасает, твой вариант - нет.
 Назови хоть 1 реальный способ, по которому его могут узнать? Я это десятый пост тебе твержу =)

Я вижу один: взломать сервер с сайтом.
Но при этом они могут подменить номер кошеля, так что смысла узнавать ключ, но оставлять старый номер у них нет.


--------------------
Сообщество художников Artsociety.ru
PM MAIL WWW   Вверх
azesmcar
Дата 29.3.2009, 13:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


uploading...
****


Профиль
Группа: Участник Клуба
Сообщений: 6291
Регистрация: 12.11.2004
Где: Армения

Репутация: 12
Всего: 211



Цитата

 Как ты его узнаешь, повторюсь?)
Я тебе говорить не буду, нигде в системе он не сохранен, передается по безопасному соединению.
Его НЕЛЬЗЯ узнать. И это факт.


Ех, еслиб я знал  smile

Цитата

 Моих хомячков не зовут 30значным набором рандомных символов. И тем более я не способен помнить такое. Ключ придумывается , вводится на сайте WM(через https), прописыввается в конфиг. Все, про него можно забыть. Запоминать и записывать его не нужно.


я просто пример привел. Хочешь реальный пример? Пожалуйста..Кейлогер. Простой кейлогер установленный на твоем компьютере, о котором твой антивирус не подозревает (и такое бывает) может свести на нет весь твой 30 символьный секретный ключь и SSL с его современными методами криптозащиты.

Цитата

Назови хоть 1 реальный способ, по которому его могут узнать? Я это десятый пост тебе твержу =)


назвал smile но наверняка это не единственный. Еслиб я знал все, я бы был не программистом а хакером  smile

nerezus я понимаю что есть фаерволы, антивирусы итд...но
1. Многие их не используют..
2. При большем желании можно обойти их всех, я могу тебе за пару дней написать програмку, которая отправит данные, обойдя все твои фаерволы если у тебя есть доступ к интернету вообще..ты же не запретишь доступ в интернет своему браузеру? Не буду тебе рассказывать как легко делать что-либо от имени любого запущенного процесса, ты наверняка это и без меня знаешь..под виндоуз - раз плюнуть...эта проверка не настолько замедляет процесс, чтобы быть лишней..во всяком случае по моему, хоть теоретически, хоть чуть чуть.. но гарантию безопасности она повышает..

Это сообщение отредактировал(а) azesmcar - 29.3.2009, 13:58
PM   Вверх
nerezus
Дата 29.3.2009, 13:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вселенский отказник
****


Профиль
Группа: Участник
Сообщений: 3330
Регистрация: 15.6.2005

Репутация: 12
Всего: 43



Цитата

Ех, еслиб я знал
 Вот именно, ты пытаешься доказато то, что не знаешь.

Цитата

но наверняка это не единственный. Еслиб я знал все, я бы был не программистом а хакером
см выше.

Цитата

Не буду тебе рассказывать как легко делать что-либо от имени любого запущенного процесса, ты наверняка это и без меня знаешь..
 И контроль компонентов это не запалит?)
Я не спорю, что FW обходятся, а антивири изначально ничего не могут сделать. Протсо не все так просто ;)

Тем более что ты сможешь узнать ключ лишь когда я пойду менять его на панели WM(т.е. никогда).


--------------------
Сообщество художников Artsociety.ru
PM MAIL WWW   Вверх
azesmcar
Дата 29.3.2009, 14:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


uploading...
****


Профиль
Группа: Участник Клуба
Сообщений: 6291
Регистрация: 12.11.2004
Где: Армения

Репутация: 12
Всего: 211



Цитата

Вот именно, ты пытаешься доказато то, что не знаешь.


Я имел ввиду
Цитата

Еслиб я знал все способы взлома, я бы был не программистом а хакером

я не хакер чтобы знать все способы, но один я тебе привел. Не думаю что ты их знаешь, и не думаю что на форуме сидит человек имеющий опыт взлома финансовых систем. Они в основном не сидят на форумах, они либо сидят на гаваях, либо в тюрьме  smile 

Цитата

 И контроль компонентов это не запалит?)


не факт
Цитата

Я не спорю, что FW обходятся, а антивири изначально ничего не могут сделать. Протсо не все так просто ;)


я не говорил что просто, но ради денег можно постараться.

Цитата

Тем более что ты сможешь узнать ключ лишь когда я пойду менять его на панели WM(т.е. никогда). 


а ты не думал что может быть у тебя кейлогер стоит во время первого ввода?

Это сообщение отредактировал(а) azesmcar - 29.3.2009, 14:18
PM   Вверх
MoLeX
Дата 30.3.2009, 05:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



azesmcar, 
nerezus, беседа вышла у вас ну очень содержательная, тока вы пыл умерте. 


--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
azesmcar
Дата 30.3.2009, 08:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


uploading...
****


Профиль
Группа: Участник Клуба
Сообщений: 6291
Регистрация: 12.11.2004
Где: Армения

Репутация: 12
Всего: 211



MoLeX ну я думаю мы к этому и стремимся..в спорах рождается истина. У нас тут родился спор, со специалистом мнение которого я со своим стажем на форуме уважаю, но в некоторых ситуациях появляются спорные вопросы, никто из нас не идеален, и все могут ошибатся.

nerezus я искренне надеюсь что ничем тебя не оскорбил во время нашей милой беседы и ни коим образом не собирался этого делать smile
я всегда рад встретить конструктивную критику и рад учавствовать в аргументированных спорах.
PM   Вверх
MoLeX
Дата 30.3.2009, 10:17 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



Цитата(azesmcar @  30.3.2009,  08:59 Найти цитируемый пост)
MoLeX ну я думаю мы к этому и стремимся..в спорах рождается истина. У нас тут родился спор, со специалистом мнение которого я со своим стажем на форуме уважаю, но в некоторых ситуациях появляются спорные вопросы, никто из нас не идеален, и все могут ошибатся.

не, это все хорошо но ИМХО в некоторых местах ваш спор проходил на грани фола (хотя могу и ошибаться  smile )

спор - это хорошо, особенно на форуме программистов. 


--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
Djinn
Дата 25.4.2009, 12:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 250
Регистрация: 18.5.2007

Репутация: 1
Всего: 1



Цитата(azesmcar @  29.3.2009,  14:03 Найти цитируемый пост)
а ты не думал что может быть у тебя кейлогер стоит во время первого ввода?


Если этого боишься - поставь второй системой Юникс, с него вводи все ключи... smile А винда для дома... но увы твоя система не поможет smile кейлогер может пароль от фтп свиснуть (или ссх и т.д.) а оттуда все стянуть или сделать что им угодно smile
PM MAIL   Вверх
azesmcar
Дата 25.4.2009, 12:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


uploading...
****


Профиль
Группа: Участник Клуба
Сообщений: 6291
Регистрация: 12.11.2004
Где: Армения

Репутация: 12
Всего: 211



Djinn

Ну зачем начинать все заново?
Цитата

Если этого боишься - поставь второй системой Юникс, с него вводи все ключи... 

Да конечно, столько всего можно придумать чтобы убрать один if. Может откроем отдельную тему и поизвращаемся там?

Цитата

но увы твоя система не поможет smile кейлогер может пароль от фтп свиснуть (или ссх и т.д.) а оттуда все стянуть или сделать что им угодно

Такие проблемы решаются в два щелчка. Ту же самую проверка по IP можно внести в фаервол на сервере и к вашему FTP не будет иметь доступа никто кроме вас. Плюс использование SFTP и SCP вместо FTP (если уж говорите о безопасности). Плюс добавить кроме авторизации по паролю - авторизацию по RSA/DSA ключу.

Это сообщение отредактировал(а) azesmcar - 25.4.2009, 12:50
PM   Вверх
MoLeX
Дата 26.4.2009, 07:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



Цитата(azesmcar @  25.4.2009,  12:50 Найти цитируемый пост)
Такие проблемы решаются в два щелчка. Ту же самую проверка по IP можно внести в фаервол на сервере и к вашему FTP не будет иметь доступа никто кроме вас. Плюс использование SFTP и SCP вместо FTP (если уж говорите о безопасности). Плюс добавить кроме авторизации по паролю - авторизацию по RSA/DSA ключу.

угу, у нас что к сайту что к фтп на сервер имеет человек тока из нашей сети, так что этот фариант идет лесом)


--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0603 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.