Diskuze: Zabezpečenie údajov v databáze
V předchozím kvízu, Online test znalostí PHP, jsme si ověřili nabyté zkušenosti z kurzu.
Člen
Zobrazeno 13 zpráv z 13.
//= Settings::TRACKING_CODE_B ?> //= Settings::TRACKING_CODE ?>
V předchozím kvízu, Online test znalostí PHP, jsme si ověřili nabyté zkušenosti z kurzu.
prece aby odstranil i tu posledni ochranu po odstraneni posledni je potreba to ochranit cele dohromady... proste oddelame kapoty z aut, budem jezdit jen na ose s kolama a okapotujem vsechny silnice
A ten email je služba 3 strany ? Pokud ano, tak bych z hlediska bezpečnosti prováděl samostatné přihlášení do emailu. Má to více výhod a navíc uživatel může dát v prohlížeči zapamatovat údaje, na jeho vlastní riziko. Ano je to o krok navíc, ale bezpečnost je přednější. Do databáze patří jen otisk hesla a sůl.
Naprogramoval som si niečo ako Outlook a k emailu pristupujem cez imap kde ale potrebujem meno a heslo, ktoré tahám z databázi.
Ok, ale to nic nemění na tom, abys to heslo zadával dvakrát. Tobě to neublíží, máš to napsané za max. 10 minut a hned máš bezpečnější aplikaci (po té ce přepíšeš login tak, aby se porovnávali jen otisky hesel atd.)
Ja som sa len chcel uistit ci to nejako inak nejde....
No leda, po přihlášení využít toho vstupu a po ověření zda je to daný uživatel, použít to heslo a rovnou se přihlásit přes imap. Jen nevím jestli je potřeba to heslo pokaždé když se přes imap něco děje.
To sice ano ale stále hrozi session poisoning, takže bych stim byl opatrný. Dvojté přihlášení je pořád nejbezpečnější.
Pokud potřebuješ něco jako správce hesel, pouč se buď u nich, nebo třeba u prohlížečů. Jistě, 100 % ochrana to není, ale nikdo ti ta hesla nevyčte jen tak z databáze (musí mít i kód/klíč k dešifrování). Do takto koncipované ochrany navíc snadno zakomponuješ případné master heslo (prostě se bude podílet na odvození klíče, kterým jsou šifrována ostatní hesla).
K zašifrování hesla také můžeš použít login, popř. název služby (URL), do které heslo autentizuje. Pokud pak ten název služby neukládáš, je možné dešifrovat jenom hesla, ke kterým útočník uhodne název služby/URL.
V podstate tak isto to chcem urobiť. Šifrované heslá ukladať do databázi s tým, že budem používať nejaký kľúč pri šifrovaní a odšifrovaní.
Zobrazeno 13 zpráv z 13.