• הרשמה
    • התחברות
    • חיפוש
    • דף הבית
    • אינדקס קישורים
    • פוסטים אחרונים
    • קבלת התראות מהדפדפן
    • משתמשים
    • חיפוש בהגדרות המתקדמות
    • חיפוש גוגל בפורום
    • ניהול המערכת
    • ניהול המערכת - שרת private

    פתרון אפשרי למניעת בקשות שגויות דרך שלוחת API

    בקשות לפיתוח
    9
    40
    682
    טוען פוסטים נוספים
    • מהישן לחדש
    • מהחדש לישן
    • הכי הרבה הצבעות
    תגובה
    • הגיבו כנושא
    התחברו בכדי לפרסם תגובה
    נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
    • א
      אביי ורבא @דוד_מלך_ישראל נערך לאחרונה על ידי

      @דוד_מלך_ישראל הצבעתי בעד, אבל אני לא מסכים עם הרעיון, זה בעיה שאנחנו כמפתחים אמורים לפתור ולא ימות.

      אני מתכוון לפתור את זה בעז"ה באופן סופי כך:

      מודול לוגין שיקבל שם משתמש וסיסמה ויחזיר טוקן, אך לפני הקריאה לימות יבדוק האם המספר מופיע כחסום מבקשות קודמות, ובמקרה של חזרת בקשת שגיאה של שגיאה בשם משתמש וסיסמה המספר נכנס לרשימה השחורה שלא תשלח יותר בקשות לימות המשיח,

      מלבד זה יש לי כתובת ip נוספת שבמידה והכתובת שלי נחסמת, אני יעבור אליה.

      ד תגובה 1 תגובה אחרונה תגובה ציטוט 1
      • ד
        דוד_מלך_ישראל מומחה @שואף_גבוה נערך לאחרונה על ידי

        @שואף_גבוה כתב בפתרון אפשרי למניעת בקשות שגויות דרך שלוחת API:

        @דוד_מלך_ישראל טכנית לא שייך (בהנחה שיש לימות מינימום אבטחת מידע) מכיון שהקוד מאוחסן בצורת האש (hash)

        @שמואל זה נכון?

        תגובה 1 תגובה אחרונה תגובה ציטוט 0
        • ד
          דוד_מלך_ישראל מומחה @אביי ורבא נערך לאחרונה על ידי דוד_מלך_ישראל

          @אביי-ורבא כתב בפתרון אפשרי למניעת בקשות שגויות דרך שלוחת API:

          @דוד_מלך_ישראל הצבעתי בעד, אבל אני לא מסכים עם הרעיון, זה בעיה שאנחנו כמפתחים אמורים לפתור ולא ימות.

          אני מתכוון לפתור את זה בעז"ה באופן סופי כך:

          מודול לוגין שיקבל שם משתמש וסיסמה ויחזיר טוקן, אך לפני הקריאה לימות יבדוק האם המספר מופיע כחסום מבקשות קודמות, ובמקרה של חזרת בקשת שגיאה של שגיאה בשם משתמש וסיסמה המספר נכנס לרשימה השחורה שלא תשלח יותר בקשות לימות המשיח,

          מלבד זה יש לי כתובת ip נוספת שבמידה והכתובת שלי נחסמת, אני יעבור אליה.

          אתה צודק, במודול הניהול שלי אני עובד היום בצורה כזו, שאחרי 3 בקשות שגויות המספר נחסם לפרק זמן מסוים, אבל אני חושב שאופציה כזו תוכל לפתור את הבעיה מהשורש.

          תגובה 1 תגובה אחרונה תגובה ציטוט 1
          • Y
            yosef avitan @שואף_גבוה נערך לאחרונה על ידי

            @שואף_גבוה הסיסמאות בימות לא עוברים פונקציית Hash. מערכת שמאחסנת סיסמאות בHash לא אמורה לדעת את הסיסמה שלך.
            בימות כאשר פותחים מערכת דרך הממשק האוטמטי או נציג שרות נשלחת ומופיעה בגוף המייל הסיסמה שבחרת.

            פ תגובה 1 תגובה אחרונה תגובה ציטוט 3
            • פ
              פיסטוק פרווה מומחה @yosef avitan נערך לאחרונה על ידי

              @yosef-avitan
              בנוסף לא נראה לי שתהיה בעיה לתרגם סיסמאות מ hash כמו שאפשר לתרגם ל hash...

              M תגובה 1 תגובה אחרונה תגובה ציטוט 0
              • M
                MGM IVR מומחה @פיסטוק פרווה נערך לאחרונה על ידי

                @פיסטוק-פרווה כתב בפתרון אפשרי למניעת בקשות שגויות דרך שלוחת API:

                @yosef-avitan
                בנוסף לא נראה לי שתהיה בעיה לתרגם סיסמאות מ hash כמו שאפשר לתרגם ל hash...

                הרעיון בhash שזה חד כיווני, ואי אפשר להפוך חזרה.

                ל תגובה 1 תגובה אחרונה תגובה ציטוט 1
                • ל
                  לומד''עס @MGM IVR נערך לאחרונה על ידי

                  @MGM-IVR תמיד אפשר לתרגם אש

                  M תגובה 1 תגובה אחרונה תגובה ציטוט 0
                  • M
                    MGM IVR מומחה @לומד''עס נערך לאחרונה על ידי MGM IVR

                    @לומד-עס כתב בפתרון אפשרי למניעת בקשות שגויות דרך שלוחת API:

                    @MGM-IVR תמיד אפשר לתרגם אש

                    לא נכון, כלומר, האש זה גיבוב.. אפשר לגבב בדרך שיוכלו להחזיר, אבל לא משתמשים בזה כבר היום להצפנה

                    פ 2 תגובות תגובה אחרונה תגובה ציטוט 0
                    • פ
                      פיסטוק פרווה מומחה @MGM IVR נערך לאחרונה על ידי

                      @MGM-IVR
                      https://www.dcode.fr/hash-function

                      תגובה 1 תגובה אחרונה תגובה ציטוט 0
                      • פ
                        פיסטוק פרווה מומחה @MGM IVR נערך לאחרונה על ידי

                        @MGM-IVR
                        כמעט כל הצפנה ברגע שאתה יודע את הצורה שמצפינים אתה יכול גם לפענח...
                        ואם יש אתרים באינטרנט שמצפינים זאת אומרת שאפשר לדעת את זה בקלות...
                        הבאתי לך אתר שעושה את זה ל 2 הכיוונים

                        א 2 תגובות תגובה אחרונה תגובה ציטוט 0
                        • א
                          אביי ורבא @פיסטוק פרווה נערך לאחרונה על ידי אביי ורבא

                          @פיסטוק-פרווה @לומד-עס למדתם פעם איך עובד האשינג? כי זה לא בדיוק נכון מה שכתבתם, זה בדיוק כל הרעיון של ההאש לסיסמאות, שזה פונקציה חד כיוונית.

                          https://he.wikipedia.org/wiki/פונקציית_גיבוב_קריפטוגרפית

                          פ תגובה 1 תגובה אחרונה תגובה ציטוט 1
                          • א
                            אביי ורבא @פיסטוק פרווה נערך לאחרונה על ידי

                            @פיסטוק-פרווה כתב בפתרון אפשרי למניעת בקשות שגויות דרך שלוחת API:

                            הבאתי לך אתר שעושה את זה ל 2 הכיוונים

                            אפילו שם כתוב במפורש שלא ניתן 🙂

                            7ca605a0-7acc-4c83-9011-bee29703b005-image.png

                            תגובה 1 תגובה אחרונה תגובה ציטוט 0
                            • פ
                              פיסטוק פרווה מומחה @אביי ורבא נערך לאחרונה על ידי

                              @אביי-ורבא
                              לא משנה, תכל'ס אפשר להמיר את זה חזרה...

                              ש א 2 תגובות תגובה אחרונה תגובה ציטוט 0
                              • ש
                                שואף_גבוה @פיסטוק פרווה נערך לאחרונה על ידי

                                @פיסטוק-פרווה לא נכון!!

                                פ תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                • פ
                                  פיסטוק פרווה מומחה @שואף_גבוה נערך לאחרונה על ידי

                                  @שואף_גבוה
                                  e2dae189-3856-4a7a-a3d9-638af5f1e0a5-image.png

                                  M צ 2 תגובות תגובה אחרונה תגובה ציטוט 0
                                  • א
                                    אביי ורבא @פיסטוק פרווה נערך לאחרונה על ידי אביי ורבא

                                    @פיסטוק-פרווה אתה מתווכח עם מציאות מתמטית, זה שניתן לבצע התקפה של ניסוי ותהיה עד למציאת המחרוזת התואמת לא אומרת שניתן להמיר את זה חזרה, אלא שבהינתן ערך האש זהה שאתה יודע מה הסטרינג המקורי שלו, תוכל לזהות את הסיסמה המגובבת בהאש, אבל עדיין לא תוכל לעשות לזה המרה חוזרת...

                                    כמובן שכל האמור הוא לגבי הצפנה קריפטוגרפית, ולא על הצפנה מול מפתח

                                    ל תגובה 1 תגובה אחרונה תגובה ציטוט 1
                                    • M
                                      MGM IVR מומחה @פיסטוק פרווה נערך לאחרונה על ידי MGM IVR

                                      @פיסטוק-פרווה כתב בפתרון אפשרי למניעת בקשות שגויות דרך שלוחת API:

                                      @שואף_גבוה
                                      e2dae189-3856-4a7a-a3d9-638af5f1e0a5-image.png

                                      אני פשוט אחזור שוב

                                      @MGM-IVR כתב בפתרון אפשרי למניעת בקשות שגויות דרך שלוחת API:

                                      האש זה גיבוב.. אפשר לגבב בדרך שיוכלו להחזיר, אבל לא משתמשים בזה כבר היום להצפנה

                                      הצורות של ההצפנה היום זה פונקציה חד כיוונית, שלא ניתן להחזיר אחורה, פעם היו מצפינים מול צופן כלשהוא, והיה ניתן להחזיר אחורה

                                      פ תגובה 1 תגובה אחרונה תגובה ציטוט 2
                                      • פ
                                        פיסטוק פרווה מומחה @MGM IVR נערך לאחרונה על ידי

                                        @MGM-IVR
                                        @אביי-ורבא
                                        אוקיי, אז תסבירו לי,
                                        בא נניח שאני רוצה ליצור סיסמה באש של 123456, ואז אני רוצה לבדוק אם מה שהלקוח שולח לי זה נכון, בא נגיד שהוא באמת שלח את 123456 אז אני יוצר שוב סיסמת אש ומתאם, 1. זה אומר שכל הסיסמאות אש זה תמיד יהיה אותו סיסמה,
                                        2. זה אומר שאם אתה מפצח את הקוד איך להמיר מ 123456 ל e10adc3949ba59abbe56e057f20f883e אז אתה גם יכול להחזיר.

                                        M Y 2 תגובות תגובה אחרונה תגובה ציטוט 0
                                        • ל
                                          לומד''עס @אביי ורבא נערך לאחרונה על ידי

                                          @אביי-ורבא כתב בפתרון אפשרי למניעת בקשות שגויות דרך שלוחת API:

                                          @פיסטוק-פרווה זה שניתן לבצע התקפה של ניסוי ותהיה עד למציאת המחרוזת התואמת לא אומרת שניתן להמיר

                                          כן על זה דיברתי

                                          תגובה 1 תגובה אחרונה תגובה ציטוט 0
                                          • M
                                            MGM IVR מומחה @פיסטוק פרווה נערך לאחרונה על ידי

                                            @פיסטוק-פרווה כתב בפתרון אפשרי למניעת בקשות שגויות דרך שלוחת API:

                                            @MGM-IVR
                                            @אביי-ורבא
                                            אוקיי, אז תסבירו לי,
                                            בא נניח שאני רוצה ליצור סיסמה באש של 123456, ואז אני רוצה לבדוק אם מה שהלקוח שולח לי זה נכון, בא נגיד שהוא באמת שלח את 123456 אז אני יוצר שוב סיסמת אש ומתאם, 1. זה אומר שכל הסיסמאות אש זה תמיד יהיה אותו סיסמה,
                                            2. זה אומר שאם אתה מפצח את הקוד איך להמיר מ 123456 ל e10adc3949ba59abbe56e057f20f883e אז אתה גם יכול להחזיר.

                                            לא זה הפורום והמקום,
                                            אבל בקצרה,
                                            פונקציית גיבוב רגילה לוקחת מחרוזת שאתה מספק לה, למשל 123456, ועושה מניפולציה כלשהיא(למשל החלפה של 1 ו 0 בכל ביט 5 ) ומחזירה ערך מגובב שללא המפתח (החלפה של 1 ו 0 בכל ביט 5) לא תוכל לדעת מה המקור.

                                            פונקציית גיבוב קריפטוגרפית היא פונקציה שאתה נותן מחרוזת למשל 123456, ומגדיר לאיזה אורך היא תוצפן (למשל 256), ויש פונקציה מתמטית מסובכת, שמביאה לך את ההאש המוצפן,
                                            בזה משתמשים היום רב ההצפנות, ובזה אין דרך לחזור אחורה ולדעת לפי האש, מה המחרוזת המקורית (1-6)

                                            ככה אני כותב מהזיכרון, אז הגיוני שיהיה טעיות, ניתן לחפש בגוגל כדי להבין יותר טוב

                                            פ ה 2 תגובות תגובה אחרונה תגובה ציטוט 1
                                            • פוסט ראשון
                                              פוסט אחרון