![]() |
Безопасность. Как обезопасить приложение.
Доброго времени суток!
Поиском пользовался, ничего более-менее 100%го не находил. Столкнулся с созданием приложения ВКонтакте. Более-менее всё понятно, особых вопросов нету, кроме... безопасности. Если: 1. Проверять auth_key. 2. Обфусцировать приложение. 3. Слать "левые"/шифрованные, хотябы md5 запросы. 4. Запутывать эти самые запросы. Всё это конечно хорошо, но это избавит от школьников, не более того. Эти запросы легко дублировать. Кстати, что делать против дублирования? Какие еще способы обезопасить приложение есть? Спасибо! |
Недавно давали код как принимать запросы на сервере только по определенным IP.
|
От дублирования в каком смысле?
|
Цитата:
Цитата:
Но в любом случае, от дублирования не спастись таким способом, но всё же. |
Цитата:
|
Тоже заинтересовал этот вопрос.
Цитата:
Как такое лучше реализовать? |
Цитата:
Ведь можно этот же запрос повторить, к примеру, через 10 минут, или через 1 час. |
Цитата:
|
Цитата:
|
aaanet, id-сессии использовать в качестве ключа для запроса нужно. Хотя бы.
|
по идее логика начисления очков должна быть на сервере вообще.
|
etc, простите, а можно чуть подробнее?
с приложения отправляю запрос в php при получении запроса открываю сессию, делаю подсчеты, работаю с базой, убиваю сессию. Добавлено через 3 минуты Цитата:
Вопрос в другом. 1. Как сделать так, чтобы запросы с приложения к серверному скрипту нельзя было повторять. (А то запустят запрос на добавление очков 100 раз и всё) 2. В любом случае какие-то параметры должны передаваться, тот же ID, его же можно тоже подменить и другому юзеру прибавить/отнять очки. Шифровать ID конечно хорошо, но декомпиляция решает эти проблемы. |
Цитата:
Цитата:
|
aaanet, перед началом игры получить у сервера id сессии, по окончании отправить запрос с очками, подписав запрос с использованием этого id. Сервер зачисляет и удаляет сессию. Следующий подобный запрос уже не будет работать.
Это в общих чертах, так сказать. |
Цитата:
auth_key, поможет от школьников отбится. Но посчитать md5(viewer_id, app_id, api_secret) с подменнённым viewer_id могут многие. И очки прибавяться/отнимуться другому пользователю. |
Цитата:
|
Цитата:
Но хотел сделать уйму php скриптов, чтобы каждый отвечал за свои функции, к примеру. score1.php отвечает за прибавление очков за задание 1 score2.php отвечает за прибавление очков за задание 2 и т.д. Чтобы как можно меньше данных в запросах приходилось слать. Обезопасить себя от подмены. Так с сессиями, как Вы написали, будет проблематично. Или всё таки возможно сделать чтобы сессия распространялась сразу на несколько php скриптов? Добавлено через 1 минуту Цитата:
-1 проблема))) Причем из-за дикой невнимательности. Добавлено через 25 часов 27 минут хм. всё равно, не понятен режим открытия/закрытия сессии. к примеру, есть 2 php файла, один отвечает за сессию - session.php, другой отвечает за добавление в БД очков за задание - score1.php т.е. 1. заходим в приложение. обращение к session.php сессия открывается. 2. выполняем задание. запрос к score1.php. очки прибавляются. обращение к session.php. сессия закрывается. дублировать запрос к php уже не получится. сессия закрыта. чтобы выполнить задание еще раз. 1. обращение к session.php. сессия открыта. 2. выполняем задание. запрос к score1.php. очки прибавляются. 3. обращение к session.php. сессия закрывается. так? |
| Часовой пояс GMT +4, время: 23:01. |
Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.