uwierzytelnianie

Języki, których efekty są wykonywane po stronie serwera. PHP, ASP czy CGI w połączeniu z bazami danych SQL dają niezwykłe możliwości budowy i zarządzania stron WWW. Tu zadajemy pytania oraz demonstrujemy kod, z którym mamy problem.
rastman
Nowy
Nowy
Posty: 30
Rejestracja: wt sty 04, 2005 12:21 am

uwierzytelnianie

Post autor: rastman »

Mam pytanie teoretyczne. Robię nieduzy system, ale będzie zawierał bardzo poufne informacje. Będzie postawiony na zdalnym serwerze, więc nie będe miał dostępu do jego konfiguracji. chodzi o to, żeby zagwarnatowac jak największe bezpieczeństwo.
Czy uwazacie, że dobrym pomysłem jest login+hasło(np: SSL+f. haszujaca) po zalogowaniu wysłane zostanie losowo wygenerowane hasło tymczasowe na skrzynke uzytkownika umozliwiające druga fazę logowania. Jakies za i przeciw?
FanFataL
Nowy
Nowy
Posty: 113
Rejestracja: pn lut 28, 2005 1:33 am
Lokalizacja: Kraków / Katowice / Bydgoszcz
Kontakt:

Re: uwierzytelnianie

Post autor: FanFataL »

W sumie wg mnie autoryzacja do naprawde poufnych inforamcji powinna odbywać się w sposób następujący.

:arrow: 1. Podczas rejestracji użytkownik/operator podaje prócz podstawowych danych tj. Imię, nazwisko, mail, także swój publiczny klucz PGP.
Wszystkie te dane są zapisywane w bazie danych (jak baza jest dobrze zabezpieczona to w sposób normalny, jeżeli nie to zakodowane jakims kluczem np. 128bitowym)

:arrow: 2. Następnie wysyłany jest link aktywujący z wygenerowanym kodem (np. md5 z loginu) na podany e-mail oczywiście zakodowany tym kluczem publicznym pgp. Link aktywacyjny jest ważny powiedzmy 24h. Uzykownik posiadający klucz publiczny, posiada także klucz prywatny, którym może sobie otczytać takiego maila

:arrow: 3. Po potwierdzeniu - konto jest aktywowane i uzytkownik może się logować. Następnie należy zastosować twoje rozwiązanie

:arrow: 4. Po zalogowaniu użytkownik klika w Generator haseł dostępu i wysyła mu sie mail z tymczasowym, jednorazowym loginem i hasłem losowo wygenerowanym i zapisanym tymczasowo w bazie np. [php]<?php
$pass=md5(uniqid(rand()));
?>[/php]
:arrow: 5. Po użyciu tego loginu i hasla użytkownik jest zalogowany i ma dostęp do danych. Usuwany jest wpis z tymczasowym loginem, a wszytkie operacje usera są logowane.

Oczywiście wszystko na SSL-u. Zrobienie PGP tez nie jest trudne :D

Pozdrawiam :wink:
...
rastman
Nowy
Nowy
Posty: 30
Rejestracja: wt sty 04, 2005 12:21 am

Re: uwierzytelnianie

Post autor: rastman »

dzięki, teraz musze przetrawić to co napisałeś :) pozdrawiam
ODPOWIEDZ