Latest topic

Area di discussione libera.

Moderatore: Staff

Regole del forum
1) Rispettare le idee altrui.
2) Evitare le offese dirette.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Avatar utente
targzeta
Iper Master
Iper Master
Messaggi: 6643
Iscritto il: gio 3 nov 2005, 14:05
Nome Cognome: Emanuele Tomasi
Slackware: 64-current
Kernel: latest stable
Desktop: IceWM
Località: Carpignano Sal. (LE) <-> Pisa

Re: Latest topic

Messaggio da targzeta »

zoros ha scritto:...le password di phpBB girano in chiaro sulla rete (quindi possono essere facilmente intercettate in una LAN), però sono criptate nel database in modo che neanche gli admin le possano leggere (privacy) ... le credenziali di accesso ad un sistema informatico sono personali e non credo proprio che sia lecito memorizzarle in chiaro in un registro, anche se è quello dei logs ...
con il metodo POST il flusso di dati contenenti la password in chiaro non viene memorizzato nei logs (magari si può fare settando qualcosa?) ...comunque verificando in locale con used:pass@eccetera e metodo GET sembra che le credenziali non vengano memorizzate ...
Tre note:
  • Non fidatevi del criptaggi fatti via MD5SUM, è vero che sono one-way però è anche vero che in giro c'è gente che si diverte a pubblicare la correlazione tra una stringa e MD5SUM. Non so cosa usi phpbb comunque quando segliete una password sceglietela bene, in locale eseguite

    Codice: Seleziona tutto

    md5sum
    miapasswordC-dC-d
    (notate che i due Control-d devo stare immediatamente dopo la password, se inserite un newline anche quello viene criptato). Ottenuto l'MD5SUM mettetelo su google e...se lo trovate allora è meglio se scegliete un altra password :).
    Ad esempio l'MD5SUM di 'casa' è "202447d5d44ce12531f7207cb33b6bf7" se lo inserite su google vedrete che c'è.
  • Le password non vengono salvate dai log di apache, viene però salvato l'username.
  • I metodi POST e GET sono uguali, cambia solo il modo in cui vengono inviati i dati, il primo li manda attraverso un apposito campo del protocollo HTTP, mentre il secondo li manda direttamente nella query string
Emanuele
Se pensi di essere troppo piccolo per fare la differenza, prova a dormire con una zanzara -- Dalai Lama

Avatar utente
zoros
Linux 4.x
Linux 4.x
Messaggi: 1362
Iscritto il: lun 28 mag 2007, 22:51
Nome Cognome: Fabio`Zorba`
Slackware: 15.0
Kernel: 5.15.19smp
Desktop: Trinity R14.0.11
Località: Gorizia

Re: Latest topic

Messaggio da zoros »

giuro che questa volta non ho capito quasi niente di quanto hai scritto, Spina :roll: ... sicuramente hai ragione sul lato tecnico 8) ... nel mio cercavo di evidenziare un aspetto formale/legale che è in qualche modo legato alle norme sulla privacy: gli amministratori non devono conoscere la password dei propri amministrati ... la possono cambiare, ma non conoscere ... se c'è un sistema (qualsiasi) che memorizza le password in chiaro, allora questo sistema non è corretto ... a prescindere dal fatto che poi, anche criptando, c'è sempre qualcuno che riesce a decriptare ;) ...
vorrei riavere le mie firme ...

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: Latest topic

Messaggio da conraid »

zoros ha scritto:giuro che questa volta non ho capito quasi niente di quanto hai scritto, Spina :roll: ... sicuramente hai ragione sul lato tecnico 8) ... nel mio cercavo di evidenziare un aspetto formale/legale che è in qualche modo legato alle norme sulla privacy: gli amministratori non devono conoscere la password dei propri amministrati ... la possono cambiare, ma non conoscere ... se c'è un sistema (qualsiasi) che memorizza le password in chiaro, allora questo sistema non è corretto ... a prescindere dal fatto che poi, anche criptando, c'è sempre qualcuno che riesce a decriptare ;) ...
ho fatto alcune prove in locale, nei log di default di apache non rimane niente

Codice: Seleziona tutto

127.0.0.1 - - [03/Jun/2010:22:46:52 +0200] "GET /php/phpBB3/feed.php?mode=topics&auth=http HTTP/1.1" 401 6946

Avatar utente
zoros
Linux 4.x
Linux 4.x
Messaggi: 1362
Iscritto il: lun 28 mag 2007, 22:51
Nome Cognome: Fabio`Zorba`
Slackware: 15.0
Kernel: 5.15.19smp
Desktop: Trinity R14.0.11
Località: Gorizia

Re: Latest topic

Messaggio da zoros »

conraid ha scritto:
zoros ha scritto:giuro che questa volta non ho capito quasi niente di quanto hai scritto, Spina :roll: ... sicuramente hai ragione sul lato tecnico 8) ... nel mio cercavo di evidenziare un aspetto formale/legale che è in qualche modo legato alle norme sulla privacy: gli amministratori non devono conoscere la password dei propri amministrati ... la possono cambiare, ma non conoscere ... se c'è un sistema (qualsiasi) che memorizza le password in chiaro, allora questo sistema non è corretto ... a prescindere dal fatto che poi, anche criptando, c'è sempre qualcuno che riesce a decriptare ;) ...
ho fatto alcune prove in locale, nei log di default di apache non rimane niente

Codice: Seleziona tutto

127.0.0.1 - - [03/Jun/2010:22:46:52 +0200] "GET /php/phpBB3/feed.php?mode=topics&auth=http HTTP/1.1" 401 6946
è la stessa cosa che ho scritto io (in modo incomprensibile, mi dispiace :( ) alcuni post fa ... in effetti la password non viene memorizzata (probabilmente per via del @) ... quindi la privacy è salva :D ... comunque il dubbio sulla memorizzazione dei logs lo sollevavi anche tu, ma adesso abbiamo delle verifiche oggettive :thumbright: ...
vorrei riavere le mie firme ...

Avatar utente
targzeta
Iper Master
Iper Master
Messaggi: 6643
Iscritto il: gio 3 nov 2005, 14:05
Nome Cognome: Emanuele Tomasi
Slackware: 64-current
Kernel: latest stable
Desktop: IceWM
Località: Carpignano Sal. (LE) <-> Pisa

Re: Latest topic

Messaggio da targzeta »

zoros ha scritto:giuro che questa volta non ho capito quasi niente di quanto hai scritto, Spina :roll: ... sicuramente hai ragione sul lato tecnico 8) ... nel mio cercavo di evidenziare un aspetto formale/legale che è in qualche modo legato alle norme sulla privacy: gli amministratori non devono conoscere la password dei propri amministrati ... la possono cambiare, ma non conoscere ... se c'è un sistema (qualsiasi) che memorizza le password in chiaro, allora questo sistema non è corretto ... a prescindere dal fatto che poi, anche criptando, c'è sempre qualcuno che riesce a decriptare ;) ...
Io dicevo soltanto che anche se il sistema informatico cripta la password, l'amministratore può, in alcuni casi (vedi quello che ho citato con l'MD5SUM), conoscerla lo stesso.

Come ho detto poi, nei log la password non compare, però può comparire l'username.

Infine sottolineavo come tra GET e POST non ci fossero differenze sostanziali a livello di protocollo, l'unico inconveniente e che con la get la password te la vedi nella query string....e non è bello,
Emanuele
Se pensi di essere troppo piccolo per fare la differenza, prova a dormire con una zanzara -- Dalai Lama

Avatar utente
ZeroUno
Staff
Staff
Messaggi: 5441
Iscritto il: ven 2 giu 2006, 14:52
Nome Cognome: Matteo Rossini
Slackware: current
Kernel: slack-current
Desktop: ktown-latest
Distribuzione: 01000000-current
Località: Roma / Castelli
Contatta:

Re: Latest topic

Messaggio da ZeroUno »

Nei log viene memorizzato quello che scrivi sulla barra degli indirizzi, ma solo a partire dalla / dopo l'hostname. Quindi di
http://slacky.it/test?a=1&b=2 viene memorizzato solo /test?a=1&b=2, e di
http://user:pass@slacky.it/test?a=1&b=2 viene memorizzato ancora solo /test?a=1&b=2
se poi l'autenticazione è a livello di url allora la cosa è diversa
http://slacky.it/test?user=pippo&password=paperino allora si, qusto viene memorizzato, ma non è il nostro caso.

nel nostro caso la password può essere rintracciata solamente installando uno sniffer di rete; in questo caso ti salva solo l'https. e se hai accesso alla macchina come root non ti salva nemmeno quello (l'amministratore ha accesso ai certificati ssl, oppure può tracciare l'attività dei processi running o dumpare la ram)

zoros ha scritto:gli amministratori non devono conoscere la password dei propri amministrati ... la possono cambiare, ma non conoscere ... se c'è un sistema (qualsiasi) che memorizza le password in chiaro, allora questo sistema non è corretto
Offtopic: aimhe, purtroppo la realtà è ben diversa. so che ci sono server che memorizzano dati e password ben più importanti di un forum, e parlo di server che gestiscono denaro o enti pubblici (per ovvii motivi di sicurezza non dico di più), in cui l'amministratore non solo può cambiare password a piacimento, ma in qualche caso le può vedere in chiaro, sia quelle sia dati sensibili. E un dipendente disonesto potrebbe fare veramente casini.
Packages finder: slakfinder.org | Slackpkg+, per aggiungere repository a slackpkg

Codice: Seleziona tutto

1011010 1100101 1110010 1101111 - 0100000 - 1010101 1101110 1101111

Rispondi