Regole del forum
1) Rispettare le idee altrui.
2) Evitare le offese dirette.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
zoros ha scritto:...le password di phpBB girano in chiaro sulla rete (quindi possono essere facilmente intercettate in una LAN), però sono criptate nel database in modo che neanche gli admin le possano leggere (privacy) ... le credenziali di accesso ad un sistema informatico sono personali e non credo proprio che sia lecito memorizzarle in chiaro in un registro, anche se è quello dei logs ...
con il metodo POST il flusso di dati contenenti la password in chiaro non viene memorizzato nei logs (magari si può fare settando qualcosa?) ...comunque verificando in locale con used:pass@eccetera e metodo GET sembra che le credenziali non vengano memorizzate ...
Tre note:
Non fidatevi del criptaggi fatti via MD5SUM, è vero che sono one-way però è anche vero che in giro c'è gente che si diverte a pubblicare la correlazione tra una stringa e MD5SUM. Non so cosa usi phpbb comunque quando segliete una password sceglietela bene, in locale eseguite
(notate che i due Control-d devo stare immediatamente dopo la password, se inserite un newline anche quello viene criptato). Ottenuto l'MD5SUM mettetelo su google e...se lo trovate allora è meglio se scegliete un altra password .
Ad esempio l'MD5SUM di 'casa' è "202447d5d44ce12531f7207cb33b6bf7" se lo inserite su google vedrete che c'è.
Le password non vengono salvate dai log di apache, viene però salvato l'username.
I metodi POST e GET sono uguali, cambia solo il modo in cui vengono inviati i dati, il primo li manda attraverso un apposito campo del protocollo HTTP, mentre il secondo li manda direttamente nella query string
Emanuele
Se pensi di essere troppo piccolo per fare la differenza, prova a dormire con una zanzara -- Dalai Lama
giuro che questa volta non ho capito quasi niente di quanto hai scritto, Spina ... sicuramente hai ragione sul lato tecnico ... nel mio cercavo di evidenziare un aspetto formale/legale che è in qualche modo legato alle norme sulla privacy: gli amministratori non devono conoscere la password dei propri amministrati ... la possono cambiare, ma non conoscere ... se c'è un sistema (qualsiasi) che memorizza le password in chiaro, allora questo sistema non è corretto ... a prescindere dal fatto che poi, anche criptando, c'è sempre qualcuno che riesce a decriptare ...
zoros ha scritto:giuro che questa volta non ho capito quasi niente di quanto hai scritto, Spina ... sicuramente hai ragione sul lato tecnico ... nel mio cercavo di evidenziare un aspetto formale/legale che è in qualche modo legato alle norme sulla privacy: gli amministratori non devono conoscere la password dei propri amministrati ... la possono cambiare, ma non conoscere ... se c'è un sistema (qualsiasi) che memorizza le password in chiaro, allora questo sistema non è corretto ... a prescindere dal fatto che poi, anche criptando, c'è sempre qualcuno che riesce a decriptare ...
ho fatto alcune prove in locale, nei log di default di apache non rimane niente
zoros ha scritto:giuro che questa volta non ho capito quasi niente di quanto hai scritto, Spina ... sicuramente hai ragione sul lato tecnico ... nel mio cercavo di evidenziare un aspetto formale/legale che è in qualche modo legato alle norme sulla privacy: gli amministratori non devono conoscere la password dei propri amministrati ... la possono cambiare, ma non conoscere ... se c'è un sistema (qualsiasi) che memorizza le password in chiaro, allora questo sistema non è corretto ... a prescindere dal fatto che poi, anche criptando, c'è sempre qualcuno che riesce a decriptare ...
ho fatto alcune prove in locale, nei log di default di apache non rimane niente
è la stessa cosa che ho scritto io (in modo incomprensibile, mi dispiace ) alcuni post fa ... in effetti la password non viene memorizzata (probabilmente per via del @) ... quindi la privacy è salva ... comunque il dubbio sulla memorizzazione dei logs lo sollevavi anche tu, ma adesso abbiamo delle verifiche oggettive ...
zoros ha scritto:giuro che questa volta non ho capito quasi niente di quanto hai scritto, Spina ... sicuramente hai ragione sul lato tecnico ... nel mio cercavo di evidenziare un aspetto formale/legale che è in qualche modo legato alle norme sulla privacy: gli amministratori non devono conoscere la password dei propri amministrati ... la possono cambiare, ma non conoscere ... se c'è un sistema (qualsiasi) che memorizza le password in chiaro, allora questo sistema non è corretto ... a prescindere dal fatto che poi, anche criptando, c'è sempre qualcuno che riesce a decriptare ...
Io dicevo soltanto che anche se il sistema informatico cripta la password, l'amministratore può, in alcuni casi (vedi quello che ho citato con l'MD5SUM), conoscerla lo stesso.
Come ho detto poi, nei log la password non compare, però può comparire l'username.
Infine sottolineavo come tra GET e POST non ci fossero differenze sostanziali a livello di protocollo, l'unico inconveniente e che con la get la password te la vedi nella query string....e non è bello,
Emanuele
Se pensi di essere troppo piccolo per fare la differenza, prova a dormire con una zanzara -- Dalai Lama
nel nostro caso la password può essere rintracciata solamente installando uno sniffer di rete; in questo caso ti salva solo l'https. e se hai accesso alla macchina come root non ti salva nemmeno quello (l'amministratore ha accesso ai certificati ssl, oppure può tracciare l'attività dei processi running o dumpare la ram)
zoros ha scritto:gli amministratori non devono conoscere la password dei propri amministrati ... la possono cambiare, ma non conoscere ... se c'è un sistema (qualsiasi) che memorizza le password in chiaro, allora questo sistema non è corretto
Offtopic:aimhe, purtroppo la realtà è ben diversa. so che ci sono server che memorizzano dati e password ben più importanti di un forum, e parlo di server che gestiscono denaro o enti pubblici (per ovvii motivi di sicurezza non dico di più), in cui l'amministratore non solo può cambiare password a piacimento, ma in qualche caso le può vedere in chiaro, sia quelle sia dati sensibili. E un dipendente disonesto potrebbe fare veramente casini.