תחרות

IgalR

New member
כשהדף המקבל הוא בSSL זה לא אפשרי

אתה יכול לקבל את המידע אבל הוא מוצפן ובתאוריה אמור לקחת לך המוון זמן לפענוח . אבל לא יותר פשוט לקפוץ לתחנת דלק ולאסוף כמה שוברים של כרטיסי אשראי מהפח ? או בסופרמרקט הקרוב חפש את עגלות הקניה עם החשבונות זרוקים ?
 

site

New member
הנה עוד הסבר הגיוני

זה שאת רושמת https ב- action זה עדיין לא מצפין את המידע מאחר ואת עבודת ההצפנה עושה תעודת ה- SSL והיא נמצאת על השרת והטופס נמצא אצל הלקוח. לכן טופס שלא יהיה מאובטח אף הוא מאפשר למידע המוצג בו להיות לא מוצפן ואף להישלח לא מוצפן וכפי שאמרתי קודם, המידע הזה מטייל ברשת עד אשר הוא פוגש את הדף המקבל ואת תעודת האבטחה. לפי שיטתך בעצם כל אדם שירשום HTTPS בשדה ה- action יגרום לחומר המועבר להיות מוצפן ולא משנה אם יש לו או אין לו תעודת אבטחת SSL על השרת וזה לא מסתדר לי. לכן הדבר היחיד שמסתדר לי הגיונית ששני הדפים צריכים להיות מאובטחים. בברכה,
 
לפני שאתה ממשיך בניחושים "מושכלים"

עדיף שתקרא קצת את ה rfc כדי שתבין קצת על מה אתה מדבר....אולי זה יחסוך לך קצת אי נעימויות ויחסוך מאיתנו את ערמת השטויות שכתבת בשלושת ההודעות האחרונות שלך לנוחיותך
 

site

New member
...

שמע אם אתה חושב שמה שכתבתי הוא שטויות איך אומרת ההיא סחתיין עליקום! אתה לא חייב לקרוא :) גם לאחר שעיינתי בחומר שבקישור שהראת, אני בכל זאת עומד על טענתי כי רצוי וכדאי מאוד ש 2 הדפים יהיו מאובטחים SSL ומבחינתי לא הצלחת ללמד או לשכנע אותי אחרת.
 
אם לא הצלחת ללמוד משהו

(שזה דבר די מפתיע בהתחשב בהיקף ופירוט החומר שהיית "אמור" לקרוא)זה כבר בעיה שלך, זה שלא הצלחתי לשכנע אותך מעניין אותי כקליפת השום...או כפי שאתה אומר סחתיין עליכום יא באבא
 

IgalR

New member
אחרי שקראת את כל החומר החומר

אתה אמור להגיע למסקנות הבאות : 1) מספיק רק בדף שאליו עושים POST . 2) רצוי שיהיה בכל האתר . 3) כדאי שיהיה בשני דפים לפחות . 4) לא צריך בשום דף .
 

antidot

New member
שטויות

הדף ששולח לא חייב להיות מוצפן. הדף המקבל כן. כפי שילדה כבר אמרה, אם הפרוטוקול המצויין בaction של הטופס הוא HTTPS, מתבצע תהליך של יצירת SSL session מוצפן והPOST כבר מוצפן כיוון שהוא חלק מהSSL session. הפרוקסי סה"כ יראה פרוטוקול HTTPS הלא ניתן לפיענוח. זאת אחת הסיבות שגם לא עושים בד"כ caching לHTTPS לטובת caching. את HTTPS מנתבים לפרוקסי אך ורק אם רוצים לוודא שתעבורת האינטרנט עוברת דרך מקום ידוע (כאשר אין יציאה ישירה החוצה בפרוטוקול HTTPS). פרוקסי או לא פרוקסי, הדף המקבל חייב להיות מוצפן. ברגע שהוא מוצפן, בלי לפרוץ את ההצפנה, אין לך גישה לנתונים ולא משנה איפה תשים את הסניפר. אחת הסיבות להצפנת הדף השולח שאני יכול לחשוב עליה היא המצב הבא: 1) המשתמש ממלא פרטים שגויים 2) הטופס נשלח לדף מוצפן (עד כה הכל מאובטל ויפה) 3) בצד שרת מתבצעת בדיקה (ונניח שמדובר ברישום לאתר ושם המשתמש כבר קיים) 4) השרת מחזיר את הדף עם הטופס כאשר השדות התקינים כבר מולאו עם בקשה לתקן כל זה בהנחה שהדף עם הטופס הוא דינמי. עכשיו כיוון שהדף עם הטופס אינו מוצפן, ניתן להסניף לנתונים המועברים מהשרת ללקוח. לדעתי זאת סיבה מספיק טובה בשביל לאבטח את שני הדפים. Antid0t
 

IgalR

New member
הלוגיקה שלך בידיוק מדגימה

למה המצב הכי גרוע זה SSL בדף הקולט את הנתונים מהלקוח וללא SSL בדף המקבל את הנתונים . תחשוב : אתה מחכה במארב ל SSL . מתביית על IP . ופתאום נופל לך לידיים נתוני כרטיס האשראי רק מה .... הפתעה לא צריך צריך להתאמץ כי הם אפילו לא מוצפנים .
 

roee

New member
אני מוכן להתערב שאני יכול למחוק לך

את רוב השרת
 

dors

New member
מה זה על זה כלום!!

אני מוכן לתת 2 שח למטר על מטר.
 
למעלה