Форум Flasher.ru

Форум Flasher.ru (http://www.flasher.ru/forum/index.php)
-   API приложений и сред (http://www.flasher.ru/forum/forumdisplay.php?f=61)
-   -   безопасная идентификация пользователей, клиент+сервер для вконтакте (http://www.flasher.ru/forum/showthread.php?t=137991)

manuscripti 27.03.2010 15:25

безопасная идентификация пользователей, клиент+сервер для вконтакте
 
есть приложение as3 для вконтакте
какие лучше применять методики его идентификации на своем java сервере
хочу понять что обычно передается о пользователях с точки зрения грамотной организации безопасности на свой java сервере

etc 27.03.2010 20:24

Методика описана в документации контакта.

manuscripti 28.03.2010 01:41

не могу понять - где именно про это написано? вконтакте?

udaaff 28.03.2010 01:48

Читайте про auth_key.

manuscripti 28.03.2010 14:28

есть auth_key = md5(api_id + '_' + viewer_id + '_' + api_secret)
api_id , viewer_type, api_secret я беру с вконтакте
в клиенте вычисляется auth_key и?

что передавать к себе на сервер? чтобы было все безопасно?

"auth_key вычисляется на сервере ВКонтакте следующим образом" - понятно что вычисляется - но он же будет в клиенте в swf присутствовать - так же как и api_id , viewer_type, api_secret

то есть все что берется и вычисляется можно взять из swf и авторизоваться без swf фактически на моем сервере

поэтому хочу понять как именно этот момент обычно делают? - чтобы бы приложение не взломали

etc 28.03.2010 17:21

В клиенте auth_key не вычисляется, он приходит через flashvars. Под api_secret подразумевается защищенный ключ, а не ключ приложения.

manuscripti 28.03.2010 22:39

> auth_key не вычисляется, он приходит через flashvars

а что тогда посылать себе на сервер? для работы с пользователем?

udaaff 28.03.2010 22:57

auth_key :)

manuscripti 29.03.2010 00:33

хорошо посылаю себе на сервер auth_key который идет через моего клиента с вконтакте

как расшифровать теперь этот auth_key? - то есть определить id пользователя?

Zebestov 29.03.2010 00:40

id пользователя не надо определять. его надо посылать вместе с auth_key. а на сервере сложить свой вариант auth_key по указанной в документации схеме и сравнить с тем, что пришел. если совпал — бинго! если нет — "ты хто такой!"

manuscripti 29.03.2010 02:19

то есть api_secret в клиентском приложении не хранить а хранить это значение у себя на серваке?

Добавлено через 1 минуту
как мне тогда вычислять у себя на серваке
auth_key = md5(api_id + '_' + viewer_id + '_' + api_secret)

api_id и viewer_id получается нужна передавать с клиентского приложения в любом случае?

Zebestov 29.03.2010 02:42

api_id передавать? хм... он же один на всю жизнь приложения 0о
viewer_id — да! это секретное скопище цифр доступное каждому надо таки передать
auth_key — да. эта непонятно как собранная абракадабра тоже нужна. ее собрал сервак контакта (к нему не добраться?) и она будет проверена на твоем серваке (тоже походу за кулисами).
итого имеем:
- подделать нельзя (надо знать "Защищенный ключ")
- никакими личными данными не светим
- идентификация однозначная

если еще что-то спросишь — заподозрим неладное и предложим заняться чем-то отличным от программирования ;)

etc 29.03.2010 08:13

Цитата:

Сообщение от manuscripti (Сообщение 896436)
то есть api_secret в клиентском приложении не хранить а хранить это значение у себя на серваке?

Добавлено через 1 минуту
как мне тогда вычислять у себя на серваке
auth_key = md5(api_id + '_' + viewer_id + '_' + api_secret)

api_id и viewer_id получается нужна передавать с клиентского приложения в любом случае?

viewer_id достаточно передать. api_id и так серверу известен.
И ещё не путайте ключ приложения и защищенный ключ. Это разные ключи, так вот второй вам в клиенте держать ни в коем случае нельзя.


Часовой пояс GMT +4, время: 16:54.

Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.