Foros-FIUBA Foros HostingPortal
 FAQ  •  Buscar  •  Wiki  •  Apuntes  •  Planet  •  Mapa  •  Eyeon  •  Chat
Preferencias  •  Grupos de Usuarios
Registrarse  •  Perfil  •  Entrá para ver tus mensajes privados  •  Login
Ver tema siguiente
Ver tema anterior

Responder al tema Ver tema anteriorEnviar por mail a un amigo.Mostrar una Lista de los Usuarios que vieron este TemaGuardar este Tema como un archivoPrintable versionEntrá para ver tus mensajes privadosVer tema siguiente
Autor Mensaje
Ezequiel1414
Nivel 4


Edad: 37
Registrado: 22 Jul 2006
Mensajes: 108
Ubicación: Cap fed
Carrera: Química
argentina.gif
MensajePublicado: Dom Ago 17, 2008 1:17 pm  Asunto:  Porque el login no se hace en HTTPs ? Responder citandoFin de la PáginaVolver arriba

En la pagina principal del foro, donde esta la caja para hacer el login, no esta en HTTPs. Por lo tanto, aclaro que no tengo ni idea, ¿los nombres de usuario y contraseña viajan sin encriptacion por la web?


Escorpio Género:Masculino Tigre OfflineGalería Personal de Ezequiel1414Ver perfil de usuarioEnviar mensaje privadoMSN Messenger
Moises
Nivel 8


Edad: 35
Registrado: 26 Sep 2007
Mensajes: 727

Carrera: No especificada
israel.gif
MensajePublicado: Dom Ago 17, 2008 1:28 pm  Asunto:  (Sin Asunto) Responder citandoFin de la PáginaVolver arriba

Si, viajan sin escriptar.
Tener un certificado SSL reconocido es caro (se debe comprar a una entidad emisora).
Ahora bien, se puede implementar un certificado emitido por uno mismo, pero los navegadores lo detectarian como "irregular" y gente inexperta podria "asustarse".

Aun asi, creo que algunas entidades emiten certifiacos reconocidos, gratuitamente para sitios sin animos de lucro/educacionales... mmm...
Pero no sé, no es tan grave en un sitio como este donde no se maneja informacion muy privada (opinion personal).


Piscis Género:Masculino Serpiente OfflineGalería Personal de MoisesVer perfil de usuarioEnviar mensaje privado
Ezequiel1414
Nivel 4


Edad: 37
Registrado: 22 Jul 2006
Mensajes: 108
Ubicación: Cap fed
Carrera: Química
argentina.gif
MensajePublicado: Dom Ago 17, 2008 1:40 pm  Asunto:  (Sin Asunto) Responder citandoFin de la PáginaVolver arriba

Pero que vaya sin encriptar que tan grave es?. Que tan facil pueden tapearte la conexion para obtener tu nombre de usuario y/o contraseña?.

Otra pregunta, con que CMS hicieron la pagina?


Escorpio Género:Masculino Tigre OfflineGalería Personal de Ezequiel1414Ver perfil de usuarioEnviar mensaje privadoMSN Messenger
Rada
Moderador


Edad: 37
Registrado: 10 Abr 2006
Mensajes: 2728
Ubicación: Caballito
Carrera: Informática
blank.gif
MensajePublicado: Dom Ago 17, 2008 1:42 pm  Asunto:  (Sin Asunto) Responder citandoFin de la PáginaVolver arriba

Powered by phpBB2 Plus, phpBB Styles and Kostenloses Forum based on phpBB © 2001/6 phpBB Group :: FI Theme :: Mods and Credits

_________________
[CAMPAÑA] Colaboremos entre todos por un foro más ordenado (click aquí)
[CAMPAÑA] Hacer un tópico por cada curso y con información ¡útil! (click aquí)


Gabba gabba we accept you we accept you one of us

Tauro Género:Masculino Tigre OcultoGalería Personal de RadaVer perfil de usuarioEnviar mensaje privadoEnviar emailYahoo MessengerMSN Messenger
Moises
Nivel 8


Edad: 35
Registrado: 26 Sep 2007
Mensajes: 727

Carrera: No especificada
israel.gif
MensajePublicado: Dom Ago 17, 2008 1:44 pm  Asunto:  (Sin Asunto) Responder citandoFin de la PáginaVolver arriba

no sé a que le llamas "tapearte la conexion". Supongo que es interceptar. No es dificil si lo haces con algun software espia. A nivel de conexion, router, etc y eso no tengo idea.
El cms es phpBB si no me equivoco.


Piscis Género:Masculino Serpiente OfflineGalería Personal de MoisesVer perfil de usuarioEnviar mensaje privado
Ezequiel1414
Nivel 4


Edad: 37
Registrado: 22 Jul 2006
Mensajes: 108
Ubicación: Cap fed
Carrera: Química
argentina.gif
MensajePublicado: Dom Ago 17, 2008 1:50 pm  Asunto:  (Sin Asunto) Responder citandoFin de la PáginaVolver arriba

Para probar nomas, y ver que tan facil es, podes sacar mi contraseña y publicarla en este tema?


Escorpio Género:Masculino Tigre OfflineGalería Personal de Ezequiel1414Ver perfil de usuarioEnviar mensaje privadoMSN Messenger
Rada
Moderador


Edad: 37
Registrado: 10 Abr 2006
Mensajes: 2728
Ubicación: Caballito
Carrera: Informática
blank.gif
MensajePublicado: Dom Ago 17, 2008 1:56 pm  Asunto:  (Sin Asunto) Responder citandoFin de la PáginaVolver arriba

MD5

_________________
[CAMPAÑA] Colaboremos entre todos por un foro más ordenado (click aquí)
[CAMPAÑA] Hacer un tópico por cada curso y con información ¡útil! (click aquí)


Gabba gabba we accept you we accept you one of us

Tauro Género:Masculino Tigre OcultoGalería Personal de RadaVer perfil de usuarioEnviar mensaje privadoEnviar emailYahoo MessengerMSN Messenger
Moises
Nivel 8


Edad: 35
Registrado: 26 Sep 2007
Mensajes: 727

Carrera: No especificada
israel.gif
MensajePublicado: Dom Ago 17, 2008 2:00 pm  Asunto:  (Sin Asunto) Responder citandoFin de la PáginaVolver arriba

Supongo que se refiere a cuando el tipo apreta "enviar" y pasa esto
Referer: http://www.foros-fiuba.com.ar/portal.php
Cookie: "bblabña"
Content-Type: application/x-www-form-urlencoded
Content-Length: 67
redirect=portal.php&username=moises&password=milindacontrraseña&login=Login


Y no se puede sacar asi tan facil, tendrias que tener un software espia que se conecte conmigo y cuando hagas login, me envie esos datos... (es una forma, blah)


Piscis Género:Masculino Serpiente OfflineGalería Personal de MoisesVer perfil de usuarioEnviar mensaje privado
Ezequiel1414
Nivel 4


Edad: 37
Registrado: 22 Jul 2006
Mensajes: 108
Ubicación: Cap fed
Carrera: Química
argentina.gif
MensajePublicado: Dom Ago 17, 2008 2:48 pm  Asunto:  (Sin Asunto) Responder citandoFin de la PáginaVolver arriba

Para simplificar las cosas, no se podria tener una funcion encriptadora que se ejecute en el lado cliente y luego envie la contraseña encriptada (por ejemplo, hacemos una form en flash y ponemos la funcion en el action script)

Y una funcion "decriptadora" del lado del servidor, que decripte lo que envio la funcion encriptadora

---------------------------------------------------------------------------------

Sino, como se puede hacer?


Escorpio Género:Masculino Tigre OfflineGalería Personal de Ezequiel1414Ver perfil de usuarioEnviar mensaje privadoMSN Messenger
Shokman
Nivel 9


Edad: 36
Registrado: 30 Sep 2007
Mensajes: 2182
Ubicación: casi seguro en la facu
Carrera: Electrónica
CARRERA.electronica.4.gif
MensajePublicado: Dom Ago 17, 2008 2:56 pm  Asunto:  (Sin Asunto) Responder citandoFin de la PáginaVolver arriba

Moises escribió:
Supongo que se refiere a cuando el tipo apreta "enviar" y pasa esto
Referer: http://www.foros-fiuba.com.ar/portal.php
Cookie: "bblabña"
Content-Type: application/x-www-form-urlencoded
Content-Length: 67
redirect=portal.php&username=moises&password=milindacontrraseña&login=Login


Y no se puede sacar asi tan facil, tendrias que tener un software espia que se conecte conmigo y cuando hagas login, me envie esos datos... (es una forma, blah)


Lo que tengo entendido es que cualquier tarado hoy en dia se baja un troyano via tutorial y lo empaqueta. Se necesitan dos dedos de frente y 0 moral. Por ahi se infecta su maquina, pero bueno. Es lo mas facil y nada tiene que ver el foro.


Aquario Género:Masculino Gato OfflineGalería Personal de ShokmanVer perfil de usuarioEnviar mensaje privadoEnviar email
Antilope
Nivel 5


Edad: 37
Registrado: 30 Ago 2006
Mensajes: 194

Carrera: Informática
CARRERA.informatica.2.gif
MensajePublicado: Dom Ago 17, 2008 3:24 pm  Asunto:  (Sin Asunto) Responder citandoFin de la PáginaVolver arriba

Aca se habla un poco sobre la seguridad de las passwords:
http://www.foros-fiuba.com.ar/viewtopic.php?t=6997

Como ves, no se encriptan, pero si se hashean. No es ni remotamente lo mismo, pero tiene sus utilidades Smile

_________________
Cantando con Windows:
Código:
C:\>If you're happy and you know it, syntax error!
Syntax error
C:\>If you're happy and you know it, syntax error!
Syntax error
C:\>If you're happy and you know it, and you really want to show it, if you're happy and you know it syntax error
Syntax error
C:\>

Aquario Género:Masculino Tigre OfflineGalería Personal de AntilopeVer perfil de usuarioEnviar mensaje privado
Ezequiel1414
Nivel 4


Edad: 37
Registrado: 22 Jul 2006
Mensajes: 108
Ubicación: Cap fed
Carrera: Química
argentina.gif
MensajePublicado: Dom Ago 17, 2008 4:19 pm  Asunto:  (Sin Asunto) Responder citandoFin de la PáginaVolver arriba

Igual es lo mismo, alguien se puede quedar con "tu hash"

-------------------------------------------------------------------

Por otro lado, como se implementa eso del hash?


Escorpio Género:Masculino Tigre OfflineGalería Personal de Ezequiel1414Ver perfil de usuarioEnviar mensaje privadoMSN Messenger
Ezequiel1414
Nivel 4


Edad: 37
Registrado: 22 Jul 2006
Mensajes: 108
Ubicación: Cap fed
Carrera: Química
argentina.gif
MensajePublicado: Dom Ago 17, 2008 4:24 pm  Asunto:  (Sin Asunto) Responder citandoFin de la PáginaVolver arriba

Capaz se mal entendio el topic, no estoy cuestionando la seguridad del sitio, sino preguntando como lo hacen. Es una consulta constructiva


Escorpio Género:Masculino Tigre OfflineGalería Personal de Ezequiel1414Ver perfil de usuarioEnviar mensaje privadoMSN Messenger
Moises
Nivel 8


Edad: 35
Registrado: 26 Sep 2007
Mensajes: 727

Carrera: No especificada
israel.gif
MensajePublicado: Dom Ago 17, 2008 4:27 pm  Asunto:  (Sin Asunto) Responder citandoFin de la PáginaVolver arriba

http://es.wikipedia.org/wiki/Algoritmo_MD5
Aqui dice como se calcula un MD5.

basicamente, tu password viaja en texto plano hasta el servidor. El servidor la toma, la encripta en MD5 y Compara con el hash (o contraseña ya encriptada cuando te registraste). Si coinciden, tu contraseña es correcta, sino, te tira para atras...

Si alguien tuviese acceso a tu hash, y lo intentara enviar.. se enviria el hash.. pero ese hash seria re-encriptado dando otro hash.. con muy altas probabilidades de que NO coincida. Y te tira para tras...


Piscis Género:Masculino Serpiente OfflineGalería Personal de MoisesVer perfil de usuarioEnviar mensaje privado
Ezequiel1414
Nivel 4


Edad: 37
Registrado: 22 Jul 2006
Mensajes: 108
Ubicación: Cap fed
Carrera: Química
argentina.gif
MensajePublicado: Dom Ago 17, 2008 6:09 pm  Asunto:  (Sin Asunto) Responder citandoFin de la PáginaVolver arriba

Igual sigue el mismo problema, el usuario y contraseña viaja en texto plano. Si estas conectado a traves de un acceso inalambrico te pueden capturar los paquetes con el air-crack de una manera MUY sencilla.

Pero si queres enviar los datos con un certificado SSL es realmente muy costoso. Por lo que vi no bajan de los 200 u$s (los baratos).

Entonces me queda la duda, porque no usan algun algoritmo de incriptacion en el cliente y luego lo decriptan cuando llega al server?. Hay algoritmos de licencia publica que no pasan las 20 lineas de codigo. Por ejemplo el TEA (<a>)


Escorpio Género:Masculino Tigre OfflineGalería Personal de Ezequiel1414Ver perfil de usuarioEnviar mensaje privadoMSN Messenger
Mostrar mensajes de anteriores:      
Responder al tema Ver tema anteriorEnviar por mail a un amigo.Mostrar una Lista de los Usuarios que vieron este TemaGuardar este Tema como un archivoPrintable versionEntrá para ver tus mensajes privadosVer tema siguiente

Ver tema siguiente
Ver tema anterior
Podés publicar nuevos temas en este foro
No podés responder a temas en este foro
No podés editar tus mensajes en este foro
No podés borrar tus mensajes en este foro
No podés votar en encuestas en este foro
No Podéspostear archivos en este foro
No Podés bajar archivos de este foro


Todas las horas son ART, ARST (GMT - 3, GMT - 2 Horas)
Protected by CBACK CrackerTracker
365 Attacks blocked.

Powered by phpBB2 Plus, phpBB Styles and Kostenloses Forum based on phpBB © 2001/6 phpBB Group :: FI Theme :: Mods y Créditos

Foros-FIUBA está hosteado en Neolo.com Cloud Hosting

[ Tiempo: 0.4987s ][ Pedidos: 20 (0.4061s) ]