Diskuze: Zabezpecenie velmi citlivych dat
V předchozím kvízu, Online test znalostí PHP, jsme si ověřili nabyté zkušenosti z kurzu.
Zobrazeno 5 zpráv z 5.
K personalizaci obsahu a reklam, poskytování funkcí sociálních médií a analýze naší návštěvnosti využíváme soubory cookie. Informace o tom, jak náš web používáte, sdílíme se svými partnery pro sociální média, inzerci a analýzy. Partneři tyto údaje mohou zkombinovat s dalšími informacemi, které jste jim poskytli nebo které získali v důsledku toho, že používáte jejich služby.
Používáme nezbytné cookies pro fungování webu a s tvým souhlasem také analytické a marketingové cookies.
Zajišťují základní funkce, bezpečnost a služby, které sis vyžádal. Nelze je vypnout.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| ITnetwork | ITnetwork | Provoz webu, relace, přihlášení a uložení nastavení cookies. | PHPSESSID, auth_token, sid, itn_consent_impression, __Host-itn_consent | Relace až 1 rok |
| Google Tag Manager | Správa značek a načítání měřicích nástrojů webu. | Žádné | Neukládá se | |
| Google Fonts | Načítání typografie webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google Hosted Libraries | Načítání potřebných knihoven a stylů webu. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele | |
| Google reCAPTCHA | Ochrana formulářů a webu před zneužitím. | _GRECAPTCHA, rc::a, rc::b, rc::c, rc::f | Relace až 180 dní | |
| YouTube | Přehrávání vloženého video obsahu. | localStorage, IndexedDB; cookies after playback interaction | Relace až trvalé úložiště | |
| Vimeo | Vimeo | Přehrávání vloženého video obsahu. | __cf_bm, _cfuvid, vuid, localStorage, IndexedDB | Relace až 2 roky |
| Facebook Login | Meta | Přihlášení pomocí účtu třetí strany. | Úložiště řízené poskytovatelem | Relace až 1 rok |
| GoPay | GoPay | Zpracování uživatelem vyžádané platby. | Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
Pomáhají nám porozumět používání webu a zlepšovat ho.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Analytics 4 | Měření návštěvnosti a používání webu. | _ga, _ga_* | Až 2 roky | |
| Microsoft Clarity | Microsoft | Měření návštěvnosti a používání webu. | _clck, _clsk, _cltk | Relace až 1 rok |
Slouží k měření kampaní, personalizaci reklamy a marketingové komunikaci.
| Služba | Poskytovatel | Účel | Cookies a úložiště | Doba uložení |
|---|---|---|---|---|
| Google Ads | Měření kampaní, reklama a remarketing. | _gcl_au, _gcl_ls | Relace až 90 dní | |
| Meta Pixel | Meta | Měření kampaní, reklama a remarketing. | _fbp, _fbc, localStorage | Až 90 dní |
| Sklik | Seznam.cz | Měření kampaní, reklama a remarketing. | retargeting, sid, szn:* | Relace až trvalé úložiště |
| LinkedIn Insight | Měření kampaní, reklama a remarketing. | bcookie, li_gc, lidc, __cf_bm | Relace až 1 rok | |
| Ecomail | Ecomail.cz | Měření kampaní, reklama a remarketing. | ecmid, Úložiště řízené poskytovatelem | Dle podmínek poskytovatele |
| Atribuce kampaní ITnetwork | ITnetwork | Přiřazení návštěvy a objednávky ke kampani. | campaign_clid[*], user_session_context | Až 1 rok |
V předchozím kvízu, Online test znalostí PHP, jsme si ověřili nabyté zkušenosti z kurzu.


Vsechno zabezpeceni je marne. Muzes udelat jen kompromis a doufat.
Treba takova hesla na flashce, staci ji preci zkopirovata muzes si za par kacek
propujcit vykon superpocitace a nechat si to heslo najit umelou inteligenci a
nebo brutal-force. Dotcena osoba se nikdy nedozvi, ze znas vsech 100 hesel,
ktere mela ulozene v nejakem kryptoprogramu.
Ideální je s privátními klíči přímo nepracovat, ale zpřístupnit je prostřednictvím služeb (neviditelných pro okolní svět), které dovolují s klíčem provádět příslušné operace (dešifrování, podepisování...), ale nezpřístupňují ten klíč samotný.
Ale ne vždy se toto dá aplikovat (i třeba kvůli ceně). Vůbec třeba myšlenka, že ve webové aplikaci má každý uživatel svůj privátní klíč uložený na serveru, je taková zvláštní (chápu, že to třeba z praktických důvodů moc jinak nejde), protože popírá tu privátnost (klíč je přístupný jak uživateli, tak třeba webhostingu či provozovateli té aplikace).
Samozřejmě lze pak provádět věci jako nechávat data v šifrované podobě a dešifrovat je jen v paměti po nutnou dobu (ideálně klíčem odvozeným od informace, kterou zná jen uživatel; dalo by se třeba použít i heslo). Hodně záleží, o jakou aplikaci ti jde.
Konkretne by som chcel ukladat API kluce, uzivatel si zada do formu svoj API
kluc ktory sa odosle a ulozi na serveru, neskor si moze ten kluc editovat /
vymazat. Takze tie kluce musia byt niekde ulozene v "desifrovatelnej" forme.
Este by ma zaujimalo, ci je bezpecne ukladat iba na jeden server, alebo rozdelit
na viacej serverov. Rozum hovori, ze na viacerych serveroch je to bezpecnejsie
ale zase ta technicka stranka veci....
Aha, takže se nejedná vyloženě o soukromé klíče (v kryptografickém smyslu).
Konkretne by som chcel ukladat API kluce, uzivatel si zada do formu svoj API kluc ktory sa odosle a ulozi na serveru, neskor si moze ten kluc editovat / vymazat. Takze tie kluce musia byt niekde ulozene v "desifrovatelnej" forme.
No, pořád ten klíč můžeš ukládat v databázi v šifrované podobě a k dešifrování využít např. heslo, které uživatel zadává při přihlášení (nebo ideálně klíč k dešifrování mít uložený v šifrované podobě (pro jeho dešifrování právě použiješ heslo... tenhle trik ti dovolí měnit hesla uživatelů aniž bys toho musel moc přešifrovat)).
To je takový ten PHP pohled. Pomocí JS by vše šlo zřejmě i hodně zlepšit tím, že se klíče API klíče budou v šifrované podobě odesílat rovnou do prohlížeče, kde až budou dešifrovány, jen pak celá aplikace bude běžet téměř výhradně na klientovi a bez JS si neškrtne.
Este by ma zaujimalo, ci je bezpecne ukladat iba na jeden server, alebo rozdelit na viacej serverov. Rozum hovori, ze na viacerych serveroch je to bezpecnejsie ale zase ta technicka stranka veci....
To mi přijde spíš jako otázka, zda-li ti bude vadit, když ten server, kde ty klíče jsou, třeba havaruje (a přijdeš o všechna data). Samozřejmě, čím méně míst, kde je něco uloženo, tím lépe (i proto, že je méně problémům s editací takové informace). Ale nevidím to jako čistě bezpečnostní otázku.
Zobrazeno 5 zpráv z 5.