Модераторы: Partizan, gambit
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Хранение пароля от программы, как глупа такая идея? 
:(
    Опции темы
СерегаГоляков
  Дата 6.7.2011, 14:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Всё супер :)
*


Профиль
Группа: Участник
Сообщений: 142
Регистрация: 26.4.2010
Где: НСК

Репутация: нет
Всего: нет



Создал для себя программу хранение паролей.
Вложил такую идею:
Первая форма:
Пароль от программы лежит в текстовом файле, файл зашифрован AES.
Вход в программу:
Юзер вводит пароль, этим паролем дешифруется пароль из файла, и если дешифрованный и введенный - совпадают, то программа запускается. 
Ограничил 3 попытки и поставил паузу между вводами пол секунды.
0)Можно как то просто удалить строки паузы и 3х кратного ввода?
Пароль передается второй форме и удаляется из первой.

Теперь пароль есть во 2й форме, очистить нельзя поскольку он же используется для шифрования баз данных-БД(почта+пароль к ней).
1)А если исп-ть другой пароль для шифрования БД, то как его хранить, чтоб удалить из формы(не находился в оперативке чтоль)?

2)Такое очень легко обойти, я прав?
Читал здесь, что в принципе код легко у c# NET FW 4 глянуть.
3)А очень трудно уже в запущенной программе узнать переданный пароль, или во время передачи как - то оперативка сканируется на появление новых байтов которые содержат пароль?

ну и нуб я наверно  smile 

Это сообщение отредактировал(а) СерегаГоляков - 6.7.2011, 14:05
--------------------
Список всех полезных программ в ОДНОЙ программеhttps://sites.google.com/site/coolprogramms...latnyh-programm...Пьяные белазисты в карьереhttp://www.youtube.com/watch?v=6FGNGMwxJZ4
PM WWW   Вверх
Mobi
Дата 6.7.2011, 14:05 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 12
Регистрация: 3.5.2010
Где: Новосибирск

Репутация: нет
Всего: нет



декомпильнуть идой можно всё)
PM MAIL   Вверх
СерегаГоляков
Дата 6.7.2011, 14:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Всё супер :)
*


Профиль
Группа: Участник
Сообщений: 142
Регистрация: 26.4.2010
Где: НСК

Репутация: нет
Всего: нет



Цитата(Mobi @ 6.7.2011,  14:05)
декомпильнуть идой можно всё)

ида это название?

Это вы про пункт 0 ?

--------------------
Список всех полезных программ в ОДНОЙ программеhttps://sites.google.com/site/coolprogramms...latnyh-programm...Пьяные белазисты в карьереhttp://www.youtube.com/watch?v=6FGNGMwxJZ4
PM WWW   Вверх
Mobi
Дата 6.7.2011, 14:08 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 12
Регистрация: 3.5.2010
Где: Новосибирск

Репутация: нет
Всего: нет



PM MAIL   Вверх
СерегаГоляков
Дата 6.7.2011, 14:22 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Всё супер :)
*


Профиль
Группа: Участник
Сообщений: 142
Регистрация: 26.4.2010
Где: НСК

Репутация: нет
Всего: нет



Цитата(Mobi @ 6.7.2011,  14:08)
http://www.idapro.ru/

декомпелировал ей допустим, изменил код и обратно закомпелировал так чтоле?
Эта программа может просматреть все переменные запущенной программы?

Пароль ведь не хранится в коде программы которая не запущена, и БД зашифрованы. Прочитать БД можно зная пароль, пароль зашифрован самим собой. Для того чтобы прочитать БД, нужно знать настоящий пароль. 
Базы дешифруются тем же паролем что и при входе.
Даже если мы подменим дешифрованный пароль на тот кот вводим открыв доступ к программе,пароль не будет настоящим и все дешифрованный базы этим паролем будут неверно расшифрованы.

Это сообщение отредактировал(а) СерегаГоляков - 6.7.2011, 14:24
--------------------
Список всех полезных программ в ОДНОЙ программеhttps://sites.google.com/site/coolprogramms...latnyh-programm...Пьяные белазисты в карьереhttp://www.youtube.com/watch?v=6FGNGMwxJZ4
PM WWW   Вверх
500mhz
Дата 6.7.2011, 14:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


шайтан
***


Профиль
Группа: Завсегдатай
Сообщений: 1017
Регистрация: 5.5.2008
Где: Киев / Italy

Репутация: нет
Всего: 14



1) пароли уже давно не хранят ибо череповато, хранят хеши
2) 
Цитата

Юзер вводит пароль, этим паролем дешифруется пароль из файла, и если дешифрованный и введенный - совпадают, то программа запускается. 

то есть я понимаю что сама прога не криптована? то нафига все эти пляски с бубном?


--------------------

PM MAIL ICQ   Вверх
gambit
Дата 6.7.2011, 14:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***
Награды: 1



Профиль
Группа: Комодератор
Сообщений: 1359
Регистрация: 25.6.2006
Где: я?

Репутация: 3
Всего: 40



Цитата(СерегаГоляков @  6.7.2011,  14:03 Найти цитируемый пост)
этим паролем дешифруется пароль из файла, и если дешифрованный и введенный 

Посмотрите хэширование.

Отдельно посмолтрите класс SecureString

Цитата(СерегаГоляков @  6.7.2011,  14:03 Найти цитируемый пост)
Пароль передается второй форме и удаляется из первой.

Жопочка. Пароли как можно меньше должны находиться в памяти, а вы его еще и перекидываете между формами.

Это сообщение отредактировал(а) gambit - 6.7.2011, 14:34
PM MAIL ICQ Skype   Вверх
СерегаГоляков
Дата 7.7.2011, 09:28 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Всё супер :)
*


Профиль
Группа: Участник
Сообщений: 142
Регистрация: 26.4.2010
Где: НСК

Репутация: нет
Всего: нет



Цитата(500mhz @ 6.7.2011,  14:31)
1) пароли уже давно не хранят ибо череповато, хранят хеши
2) 
Цитата

Юзер вводит пароль, этим паролем дешифруется пароль из файла, и если дешифрованный и введенный - совпадают, то программа запускается. 

то есть я понимаю что сама прога не криптована? то нафига все эти пляски с бубном?

что значит некриптована?
--------------------
Список всех полезных программ в ОДНОЙ программеhttps://sites.google.com/site/coolprogramms...latnyh-programm...Пьяные белазисты в карьереhttp://www.youtube.com/watch?v=6FGNGMwxJZ4
PM WWW   Вверх
vovogege
Дата 7.7.2011, 09:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 8
Регистрация: 16.6.2011

Репутация: нет
Всего: нет



Цитата(gambit @ 6.7.2011,  14:34)

Цитата(СерегаГоляков @  6.7.2011,  14:03 Найти цитируемый пост)
Пароль передается второй форме и удаляется из первой.

Жопочка. Пароли как можно меньше должны находиться в памяти, а вы его еще и перекидываете между формами.

Никогда не понимал таких плясок. Если у пользователя стоит программа которая сканирует память или файл подкачки, так это его проблемы. Чего плохого хранить пароль в памяти?  Компьютер - зона ответственности пользователя. Если пользователь лох тут ни как его не защитить. И если у него стоит такой сканер- то он лох и у него тайком сканерится и прослушиваться может что угодно:экран,клавиатура,микрофон,камера и т.д.. Мы же не пытаемся его защитить от таких вещей, а пароль почему то в памяти хранить нельзя.   smile 
PM MAIL   Вверх
500mhz
Дата 7.7.2011, 11:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


шайтан
***


Профиль
Группа: Завсегдатай
Сообщений: 1017
Регистрация: 5.5.2008
Где: Киев / Italy

Репутация: нет
Всего: 14



Цитата

что значит некриптована? 

срочно к прочтению http://www.aspack.com/


--------------------

PM MAIL ICQ   Вверх
klein
Дата 11.7.2011, 10:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 111
Регистрация: 30.5.2006
Где: Київ

Репутация: нет
Всего: нет



Предлагаю добавить крипто соль, (после реализации минимума ее неплохо бы сделать сесионной). На диске хранить AES(хеш пароля+соль). В качестве ключа к аесу - хеш самого пароля. Соль лучьше хранить в отдельном файлике. Ну и данные шифровать не паролем, а его хешем. Второй форме передавать лучьше не пароль, а хеш введенного, бинарник файла в котором хранится AES(хеш пароля+соль) ну и соль, чтобы знать что отсекать. А саму прогу заобфусцировать.
Всех проблем не решит, но усложнит защиту конкретно.
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Прежде чем создать тему, посмотрите сюда:
Partizan
PashaPash

Используйте теги [code=csharp][/code] для подсветки кода. Используйтe чекбокс "транслит" если у Вас нет русских шрифтов.
Что делать если Вам помогли, но отблагодарить помощника плюсом в репутацию Вы не можете(не хватает сообщений)? Пишите сюда, или отправляйте репорт. Поставим :)
Так же не забывайте отмечать свой вопрос решенным, если он таковым является :)


Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, mr.DUDA, Partizan, PashaPash.

 
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | .NET для новичков | Следующая тема »


 




[ Время генерации скрипта: 0.0517 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.