עבודה עם SSL

gonzila

New member
עבודה עם SSL

אהלן חברים, לא יצא לי לעבוד בעבר עם SSL ויש לי מספר שאלות.
רק כדי שאני לא אצטרך לשנות דברים תקנו אותי אם לא הבנתי נכון.
על השרת צריך להתקין תעודת SSL (במקרה של חברת אחסון צריך לבקש את ההתקנה מהחברה?), לאחר מכן תהיה לי תיקיה בשרת בה אני אמור לשים את הקבצים שאמורים להיות מאובטחים. (תמיד יש תיקיה?)
מה שנדרש ממני זה רק לבדוק שבאמת המשתמש נמצא בעמוד מאובטח ואת ההצפנה וכו' עושה ה-SSL לבד?
בהעברה של כרטיס אשראי (לחברת סליקה אונליין) יש צורך בפעולה נוספת או פשוט לשלוח את הטופס המאובטח אצלי בשרת לחברת הסליקה?

תודה רבה!
 

bnayal

New member
הבנת הכל נכון,

קודם כל, את הSSL אפשר לשים על כל האתר ולא רק על תיקייה ספציפית.
אני לא יודע איך מתבצעת הסליקה שלך, אבל בעיקרון כל חברת סליקה כבר תדאג להעביר לך את הדרישות והסברים שלהם אני מאמין. אם הטופס תשלום נמצא אצלם בשרת זה הכי פשוט מבחינתך והאבטחה של התשלום היא עליהם. אם הטופס אצלך ואתה מתקשר עם השרת שלהם כמובן חובה שהכל יהיה SSL ובכל אופן אל תשמור אצלך שום מידע על הכרטיס אשראי אלא איזשהו TOKEN מול החברת סליקה שמאפשר לעשות שימוש עתידי בכרטיס (אם יש צורך ואם החברת סליקה נותנת אפשרות כזאת).

שיהיה בהצלחה,
בניה
 

gonzila

New member
עוד שאלה קטנה בקשר לשמירת סיסמאות

עד היום הייתי שומר סיסמאות במסד נתונים עם MD5, בגלל שהאתר שאני עובד עליו כרגע יטפל בנתונים יותר רגישים קראתי לגבי מה שנקרא 'Salt'.
תהיתי לעצמי, את המחרוזת Salt אני אצטרך גם בהמשך על-מנת לאמת את המשתמש בהתחברות לאתר,
אם אני יוצר מחרוזת salt רנדומלית לכל משתמש ושומר במסד, במידה ומישהו מצליח לפרוץ ולקבל את התוכן של המסד הוא יוכל לנסות להתחקות אחר הסיסמה ע"י כל מיני מנועים ששומרים MD5 עבור ערכים מסויימים.
אם אני קובע מחרוזת אחידה לכל המשתמשים שתמצא בדפי הקוד, כנ"ל, במידה ומישהו משיג גישה לקוד האתר הוא יוכל לנסות להתחקות אחר הסיסמאות באמצעות ה-MD5 מהמסד וה-Salt שקבעתי.
אני מפספס כאן משהו?

תודה
 

N i X

New member
אתה לא יכול לייצר salt רנדומלי

כי אחריי זה אתה צריך אותו בשביל לאמת את הסיסמא.
אם תשמור את הsalt אפשהו, ואז זה בדיוק אותה בעיה כמו עם ה-salt בקוד, או אפילו יותר גרוע, כי תשים את זה בDB, "ליד" הסיסמא.

וכן, אם משיגים את ה-salt והסיסמאות המוצפנות יוכלו לנסות לחשב את זה, אבל כל סיסמא תקח יחסית הרבה זמן, אם המלח ארוך.

סתם דוגמא, נגיד ועשיתי סיסמא:
12345
האש: 827ccb0eea8a706c4c34a16891f84e7b
נסה פה:
http://tools.benramsey.com/md5/

עכשיו נגיד והמלחנו את זה עם התחלה וסוף:

this_is_start_12345_this_is_end
2bb599909acd4b53605a0d355ebcc49d


קיבלנו 31 תווים של סיסמא, כשיש תוויים מיוחדים, גם אם יודעים את ה salt, יקח הרבה מאוד זמן לעבור אל האפשרוית שנותרו(לא יודעים מה האורך ומה התווים בשימוש), במיוחד כשאין DB לחפש בו (כמו האתר שהבאתי).

הרבה זמן => הכל יחסי אם זה מפתח להשמדת הפצצה האירנית ויקח שנה לפצח את זה אבל הם מחליפים מפתח כל שנה וחצי זה לא הרבה זמן.
אם זה סתם סיסמא של משתמש בשביל לגנוב לו את הדואר, שנה זה הרבה זמן, עדיף למצוא טרף אחר.
 

gonzila

New member
...

הבנתי שזה לא הגיוני לשמור את ה'מלח' במסד ובגלל זה אני שואל.
בכל מקרה אני אצטרך לאחסן אותו במיקום מסויים ע"מ לאמת את המשתמש בהתחברות. כרגע מיקמתי את ה'מלח' כמשתנה גלובלי בקובץ .htacess, יש פתרון יותר טוב?

תודה
 

itaym02

New member
אני שומר במסד תאריך

ואם זה אני הולך לאתר מסויים ומשתמש בפלט של אותו url כsalt.
מחליף את זה כל כמה שבועות, ככה אני בטוח שתמיד יהיה לי salt.
וכמובן שיש גם אתר חלופי.

אבל...בסוף הגעתי למסקנה שבשביל אתר מתקונים מספיק לשים open-id ולתת לאחרים להתעסק עם זה.
 
למעלה