mardi 10 février 2015

protéger vos mots de passe des utilisateurs sans certificat ssl cher



>DOWNLOAD


LAST UPDATE:
protéger vos mots de passe des utilisateurs sans certificat ssl cher - telecharger

Sécurité de l information personnelle, l un des sujets les plus chauds sur les l?vres de professionnels du web ? travers le monde. Comment nous nous arr?tons ne les gens non seulement de piratage nos sites et nous entraînant des inconvénients, mais aussi comment nous nous arr?tons personnes accédant ? des informations personnelles de nos utilisateurs faire? Actuellement, il est une réponse majeure ? ces questions, SSL (Secure Socket Layer). Une technologie éprouvée qui a alimenté un boom dans les transactions en ligne, ce qui permet aux gens d acheter quelque chose de robes de chambre aux avions. Toutefois, les certificats SSL peuvent ?tre co?teuses pour les petits maîtres web. Ces millions de personnes qui offrent un service gratuit pour le monde en espérant que leur publicité peut au moins payer leur hébergement. Voici une petite solution d échelle qui peuvent fournir ? ces personnes avec une couche supplémentaire de sécurité.
AVERTISSEMENT (Se il vous plaît Lire)
Ce est une solution PETITE non destinés ? la communication des renseignements personnels. Ce type de sécurité ne doit pas ?tre utilisé sur des applications de commerce électronique ou de tout ce qui traite de renseignements personnels d aucune sorte. Ce ne convient que pour les petits sites avec journal dans les zones qui, si compromise ne provoquera pas la fuite de données précieuses.
Comment puis-je protéger mes utilisateurs sans SSL?
Un grand nombre d utilisateurs sur les comptes web qui sont compromis sont le résultat du paquet reniflant. Les gens qui installent leurs serveurs pour surveiller les paquets qui passent par des informations potentiellement utiles. Lorsque vous utilisez SSL ce ne est pas un probl?me puisque l cryptage rend les données illisibles ? la sniffer, mais lorsque vous utilisez une connexion ouverte quelqu un peut facilement prendre sur un nom d utilisateur et mot de passe en clair. La clé de SSL est que les données sont cryptées avant le transport et nous devons le faire aussi réguli?rement que possible. En tant que développeurs sur la seule ressource disponible côté client web est le JavaScript se exécutant sur la machine des utilisateurs. Nous pouvons utiliser cette (lorsqu il est activé) pour chiffrer nos données pour nous avant qu il ne soit envoyé au serveur. Bien sur cela ne fonctionnera que si JavaScript est activé, mais il est préférable qu il est parfois présent plutôt que pas l? du tout.
Comment puis-je mettre en ?uvre cette JavaScript cryptage?
On pourrait dire qu il ya beaucoup de façons de le faire et ce ne est qu un. JavaScript ne poss?de pas les go?ts de MD5 construits dans ce qui peut ?tre utilisé dans d autres technologies pour crypter les données ? sens unique. Cependant, il est possible d y accéder sous la forme d une fonction définie par l utilisateur. Le meilleur que je ai trouvé pour ce est ici:. Http://pajhome.org.uk/crypt/md5/index.html
Une fois que vous avez MD5 travailler sur le serveur et le client, vous pouvez l utiliser pour hacher la le mot de passe de votre utilisateur quand ils soumettre le formulaire juste avant qu il ne soit publié dans une requ?te HTTP ? travers le monde. Lorsque votre serveur reçoit ce mot de passe haché il peut le comparer ? ses dossiers et authentifier puisque vous devriez stocker mots de passe cryptés de toute façon. Stocker mots de passe en texte est extr?mement mauvaise pratique et doit ?tre évitée ? tout moment. Si quelqu un venait ? pirater votre base de données de vos utilisateurs seraient dans un tas d ennuis et il serait de votre faute. Les gens utilisent souvent le m?me mot de passe sur différents sites afin qu ils pourraient perdre il compte sur plus que votre site web.
Mais comment puis-je savoir si le mot de passe a été chiffré côté client?
Je vois qu il ya deux façons de le faire. Vous pouvez créer un champ caché dans le DOM avant la soumission, qui, lorsqu il est présent dans la demande de poste peut signifier que JavaScript est activé au moment de la connexion. Il ya aussi l alternative de limiter vos utilisateurs de mots de passe moins de 32 caract?res (la longueur d un hachage MD5). De cette façon, vous savez si le mot de passe qu ils soumettent est de 32 caract?res de long, il a déj? été haché.
Supplémentaires de sécurité côté serveur Pré-précautions
Si un renifleur de paquets devait revenir sur votre nouveau mot de passe haché et soumettre eux-m?mes, ils pourraient facilement contourner cette nouvelle sécurité rendant inutile. Pour lutter contre cela, je vous conseille d utiliser le temps en fonction des routines de hachage sur le serveur pour déterminer quand la forme initiale a été rendue, et cette forme de synchronisation sur ce qui signifie qu il ne peut pas ?tre soumis apr?s une certaine période de temps. Nous pouvons mettre en ?uvre ce par côté client hachage le mot de passe une fois, puis de hachage avec une valeur donnée par le serveur enchaîné sur la fin une deuxi?me fois. Cette valeur peut ?tre élaboré par un algorithme sur le serveur en fonction du temps et peut remplacer tous les 5 ? 10 minutes. Au niveau du serveur, vous pouvez regarder les utilisateurs nom d écran dans la base de données et leur hachage (déj? hachés) mot de passe avec des valeurs qui seraient encore valables pour voir si vous pouvez atteindre un match. Si oui, laissez-les, sinon, demandez-leur d essayer ? nouveau. Les renifleurs de paquets pouvaient voir cette valeur en fonction du temps envoyé par le serveur mais si ce est assez ambiguë ils ne seront pas en mesure de travailler sur la façon dont il est calculé sur le serveur, ce qui signifie qu ils devront ?tre assez rapide ? pirater.
Conclusion
Il est, le cryptage de l authentification des utilisateurs sans certificat SSL co?teux. Je vais répéter que ce ne est pas une solution éprouvée, pas tous les gens seront en mesure de l utiliser car ils peuvent ne pas avoir JavaScript qui le rend inutile. Vous devez tout de m?me offrir une solution non-JavaScript qui fonctionne de la mani?re traditionnelle pour répondre aux normes et d offrir votre site ? autant de personnes que possible. Rappelez-vous toujours que vos utilisateurs vous méritez de regarder des idées de ce genre pour les protéger car nous, les développeurs, sont ceux qui ont le contrôle de ces données et ce est ? nous de faire de notre mieux avec elle.
Ne hésitez pas ? commenter ci-dessous si vous avez des idées qui pourraient développer plus loin, ou peut-?tre que vous avez essayé et avoir une histoire ? raconter. Se il vous plaît, pas de gens disent comment il est précaire et isn ta option viable. J ai a déclaré ? maintes reprises que ce ne est pas la méthode de cryptage s?res l?-bas et que ce ne est pas adapté pour une utilisation avec des données privées, mais ce est pas cher, facile et fonctionne si possible, ce qui est mieux que de transmettre texte brut.
Source: Dev-Explorer

La mise en ?uvre de la méthode de cryptage JavaScript dans ASP.NET
Télécharger ce fichier JavaScript JavascriptEncryption.add la référence de ce fichier sur votre project.Now créer une fonction javascript pour chiffrer un chaîne:
fonction CryptPass () {var pass=document.getElementById txtpass ).value;document.getElementById txtpass ).value=hex_md5(pass);}


Maintenant appeler cette fonction sur le client clic du bouton Soumettre ou Connexion

Maintenant, vous devez comparer le hash MD5 sur le serveur CODEFOR Exemple: Si vous voulez valider le mot de passe = 123456 Ensuite, appelez la fonction makeMD5Hash dans le code du serveur


Si VB.NET txtpass.text = makeMD5Hash ( 123456 ) Then Login SuccessEnd Si
Fonction makeMD5Hash (ByVal strToHash as String) as String
Dim strToHash As String
Dim md5Obj As New Security.Cryptography.MD5CryptoServiceProvider
Dim bytesToHash () As Byte = System.Text.Encoding.ASCII.GetBytes (strToHash)
BytesToHash = md5Obj.ComputeHash (bytesToHash)
Dim strResult As String =
Pour chaque b As Byte Dans bytesToHash
StrResult + = b.ToString ( x2 )
Suivant
Retour strResult
End Function



C # .NET
si (== txtpass.text makeMD5Hash ( 123456 )) {// Connexion

Le succ?s


} public string makeMD5Hash (chaîne strToHash)

{chaîne strToHash = null;
System.Security.Cryptography.MD5CryptoServiceProvider md5Obj = new System.Security. Cryptography.MD5CryptoServiceProvider ();
byte [] = bytesToHash System.Text.Encoding.ASCII.GetBytes (strToHash);
bytesToHash = md5Obj.ComputeHash (bytesToHash);
chaîne strResult = ;
foreach (octet b dans bytesToHash) {
strResult + = b.ToString ( x2 );
strResult;

} Démo:

téléchargez cette vidéo ? partir d ici
!

SHARE THIS POST

  • Facebook
  • Twitter
  • Google plus