Mam pytanie teoretyczne. Robię nieduzy system, ale będzie zawierał bardzo poufne informacje. Będzie postawiony na zdalnym serwerze, więc nie będe miał dostępu do jego konfiguracji. chodzi o to, żeby zagwarnatowac jak największe bezpieczeństwo.
Czy uwazacie, że dobrym pomysłem jest login+hasło(np: SSL+f. haszujaca) po zalogowaniu wysłane zostanie losowo wygenerowane hasło tymczasowe na skrzynke uzytkownika umozliwiające druga fazę logowania. Jakies za i przeciw?
uwierzytelnianie
-
FanFataL
- Nowy

- Posty: 113
- Rejestracja: pn lut 28, 2005 1:33 am
- Lokalizacja: Kraków / Katowice / Bydgoszcz
- Kontakt:
Re: uwierzytelnianie
W sumie wg mnie autoryzacja do naprawde poufnych inforamcji powinna odbywać się w sposób następujący.
1. Podczas rejestracji użytkownik/operator podaje prócz podstawowych danych tj. Imię, nazwisko, mail, także swój publiczny klucz PGP.
Wszystkie te dane są zapisywane w bazie danych (jak baza jest dobrze zabezpieczona to w sposób normalny, jeżeli nie to zakodowane jakims kluczem np. 128bitowym)
2. Następnie wysyłany jest link aktywujący z wygenerowanym kodem (np. md5 z loginu) na podany e-mail oczywiście zakodowany tym kluczem publicznym pgp. Link aktywacyjny jest ważny powiedzmy 24h. Uzykownik posiadający klucz publiczny, posiada także klucz prywatny, którym może sobie otczytać takiego maila
3. Po potwierdzeniu - konto jest aktywowane i uzytkownik może się logować. Następnie należy zastosować twoje rozwiązanie
4. Po zalogowaniu użytkownik klika w Generator haseł dostępu i wysyła mu sie mail z tymczasowym, jednorazowym loginem i hasłem losowo wygenerowanym i zapisanym tymczasowo w bazie np. [php]<?php
$pass=md5(uniqid(rand()));
?>[/php]
5. Po użyciu tego loginu i hasla użytkownik jest zalogowany i ma dostęp do danych. Usuwany jest wpis z tymczasowym loginem, a wszytkie operacje usera są logowane.
Oczywiście wszystko na SSL-u. Zrobienie PGP tez nie jest trudne
Pozdrawiam
...
Wszystkie te dane są zapisywane w bazie danych (jak baza jest dobrze zabezpieczona to w sposób normalny, jeżeli nie to zakodowane jakims kluczem np. 128bitowym)
$pass=md5(uniqid(rand()));
?>[/php]
Oczywiście wszystko na SSL-u. Zrobienie PGP tez nie jest trudne
Pozdrawiam
...
Re: uwierzytelnianie
dzięki, teraz musze przetrawić to co napisałeś
pozdrawiam