170 похожих чатов

Добрый вечер всем. Вопрос : 1. Я от фронта принимаю пароль

при аутентификации, хеширую в sha256 и записываю хеш в базу, отдаю пару jwt
2. Возник вопрос: а с фронта пароль в чем приходит? Какая практика считается "стандартной" ?

33 ответов

6 просмотров

если делаете сами: 1) при авторизации пользователь на своей стороне хеширует пароль солью, и через асимитричное шифрование (простого rsa хватит) передает хэш+соль на сервер 2) сервер сохраняет соль + хэш в базу, при этом не зная совершенно, какой был реальный пароль, да это в общем то и не нужно. 3) при авторизации, сервер шлет клиенту сессионную соль, которую оба будут использовать, клиент повторно хеширует свой хеш, с сессионной солью и отправляет на сервер в открытом виде 4) сервер делает то же самое и сверяется. итог: mitm невозможен априори, если обезопасить открытый ключ, и клиент и сервер оба могут чекнуть пароль, даже его никогда не увидев.

Александр Костюченко
Мы авторизуемся с помощью jwt

а какая разница, если все равно пароль надо передавать? у вас по ключу или по паролю аутентификация проходит?

scrypt/bcrypt. Не используйте голые хэши

Александр Костюченко
по паролю, https

значит предложенный вариант прекрасно подходит без всяких выдумываний. проблема одношагового хеширования в том, что сервер знает сам пароль, да и вцелом его легко перехватить

c
кто его перехватит?

если использовать хеш без соли, то можно просто хеш передавать серверу и им авторизовываться

Richard Cooper
если использовать хеш без соли, то можно просто хе...

еще раз, кто перехватит плейнтекст пароль через https?

вариантов всего два: 1. на сервере хранится хеш, пароль ходит в открытом виде (по шифрованному каналу, если не тупить) 2. пароль ходит хешированным (digest-аутентификация). проблема в том, что хранить его тогда надо в открытом виде

c
еще раз, кто перехватит плейнтекст пароль через ht...

эмммм, скам-прокси? я сам так делал и не раз)

Dmitry 𝔇𝔪𝔦𝔱𝔯𝔶
Внутренний нарушитель

внутреннему нарушителю пароль не нужен

Dmitry 𝔇𝔪𝔦𝔱𝔯𝔶
Внутренний нарушитель

приведете кейс? я не понимаю просто

c
внутреннему нарушителю пароль не нужен

Зависит от доступов. Возможно он может только снифать трафик, но не имеет доступа на сервер

Александр Костюченко
приведете кейс? я не понимаю просто

подмена сертификатов на устройстве, проблематично, но реально. лучше саааааамую капельку запариться и прохешировать пару разочков

Richard Cooper
подмена сертификатов на устройстве, проблематично,...

> подмена сертификатов на вай-фай точке > подмена сертификатов на устройстве че

Richard Cooper
подмена сертификатов на устройстве, проблематично,...

Проще тогда на редирект и забрать пароль, а потом трафик скопировать

Richard Cooper
если делаете сами: 1) при авторизации пользовател...

вот так вот можно и другими способами, но я других не видел

Richard Cooper
вот так вот можно и другими способами, но я други...

и что это даст? вариантов, повторю, два или пароль ходит в открытом виде, или он хранится на сервере в открытом виде

Daniel Podolsky
и что это даст? вариантов, повторю, два или паро...

так стоп, мы кажется о разном говорим: а почему на сервере нельзя хранить не сам пароль "some_password" а его хеш "51348ab117bad55f0ea40090f07acfa3"?

Richard Cooper
так стоп, мы кажется о разном говорим: а почему н...

можно, но, чтобы проверить такой пароль, его придется прислать на сервер в открытом виде

Daniel Podolsky
и что это даст? вариантов, повторю, два или паро...

второй вариант выглядит как единая точка теоритического глобального краха)))

Richard Cooper
неправда.

нет, правда. можете попробовать доказать обратное, рапсписав алгоритм

Похожие вопросы

Обсуждают сегодня

а зачем этот вопрос для удаления из чата?
Mёdkinson Medvezhkin
63
Добрый день. Хочу сделать отрисовку по команде на панели. Почему-то рисуется только при втором вызове. С чем может быть связано, не подскажете? procedure TForm1.FormDblClick(...
Kirill Filippenok
20
Всем доброго дня! Подскажите может кто использовал связку Pagebuilder + Clientsetting. Сами параметры с типом pagebuilder в модуле Clientsetting работают нормально, можно такж...
Александр Добриков
12
А почему в си некоторые вещи работают с двойными кавычками некоторые с одинарными? Нельзя было все сделать с одними или чтоб работало с разными? например чтоб выводить строки ...
.
15
Всем привет! Нужен совет от опытных. Переношу свой проект с Делфи 10.2 Токио на Лазарус 3.2 установленный через инсталлятор fpcupdeluxe-x86_64-win64. При импортировании проект...
Дмитрий Завгородний
7
Эх кто-то пришел и весь праздник испортил :( You need complex FBX scene importing setup to change things on import? good luck with that. You need navigation and pathfinding? g...
Serg Gini
5
Всем привет! Подскажите. Я написал приложение на Delphi 10.2 Tokyo под Windows 10. И передо мной стал вопрос о том чтобы сделать это приложение кроссплатформенным (под Linux и...
Дмитрий Завгородний
24
Всем привет! procedure TForm1.FormCreate(Sender: TObject); type TStartEnd = record S: Byte; E: Byte; end; var a, b: TStartEnd; begin {1} a.S := 1; {2} a.E := 2; ...
Руслан Михайлович
10
Всем привет!) я тут новенький и пытаюсь освоить evolution методом тыка. У меня при переходе между папками файлов выскакивают вот такие уведомления Можете подсказать как их от...
Диман Samoed
10
Какого хера? /Sources/App/Modules/User/Models/UserLinkApple.swift:21:20: warning: stored property '_id' of 'Sendable'-conforming class 'UserLinkApple' is mutable @ID(...
Alexander Sherbakov
14
Карта сайта