protezione pagine web

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Avatar utente
albatros
Iper Master
Iper Master
Messaggi: 2098
Iscritto il: sab 4 feb 2006, 13:59
Kernel: 6.18.0
Desktop: gnome and lxqt
Distribuzione: Ubuntu 24.04 & FC 41
Località: Darmstadt - Germania

Messaggio da albatros »

<@ccts2002>
usare un input hidden non ti protegge dallo sniffing, perché i dati viaggiano comunque in chiaro, il protocollo è sempre http, non https

mandare la password crittata con md5 non ti serve a nulla se chi intercetta il tuo messaggio è in grado di individuare username e password, che potrà utilizzare per fare login al tuo posto...
</@ccts2002>

Concordo con masalapianta: l'unico modo per avere sicurezza in modo semplice per accedere ad un sito web è di usare fin dall'inizio https, se disponibile.
Aggiungo che la sicurezza va vista globalmente: ti puoi fidare del provider? Hai scelto password veramente robuste? La macchina che usi per accedere è sicura o può nascondere un keylogger? Dove tieni le tue password? Il tuo server ha un filesystem crittato? La lista sarebbe molto lunga e, non dovendo occuparmi di sicurezza né preoccuparmi più di tanto della sicurezza del sito che curo, preferisco dedicarmi a cose che mi interessano di più. Lascio ad altri molto più esperti di me (es. masalapianta) precisazioni, osservazioni e suggerimenti.
Spesso l'anello più debole della catena è quello umano: password in bella vista su un post-it, smart card di emergenza e non controllate per chi ha dimenticato la sua a casa, accesso fisico a macchine con filesystem in chiaro, eccetera...

@ninobi:
quello che dicevo nel mio ultimo post era che avrebbe poco senso usare protezioni per utenti normali più robuste di quelle per l'amministratore dello spazio web; se il mio provider mi dà un accesso in chiaro per amministrare il mio sito che senso ha che tenti di non far viaggiare in chiaro i dati di accesso degli utenti?

Le tue perplessità su md5 ricordano quelle di chi dicono che i software open source sono più vulnerabili di quelli closed perché il codice è noto a tutti...
Il fatto che md5 sia invece ampiamente studiato e testato ti dà buone garanzie che non sia facile da rompere, è più probabile che uno scelga una password banale e che venga indovinata per tentativi a vocabolario o a forza bruta...

Rispondi