![]() |
|
||||||||||
|
|
|
|||||
|
Для реализации системы безопасности в флэшке, требуется проводить шифрование данных обмена с сервером.
Для этого используется секретный ключ. Ключ одинаков в PHP-скрипте и на флэшке. Декомпилировав флэшку получаешь доступ к ключу и соответственно ко всем данным. Обфускацией всего приложения неохота постоянно заниматься, да и есть сомнения в том, что это поможет от декомпиляции. Требуется всего лишь спрятать одну константу - секретный ключ. Пока вижу три варианта решения проблемы, но все не идеальны. 1. Делать первый запрос к серверу и получать секретный ключ, который потом и использовать для следующих сеансов связи с сервером. Но также можно перехватить этот ключ. 2. Передавать хэши и использовать их как секретный ключ. То же самое, можно перехватить и использовать. 3. Обфусцировать отдельную SWF где находится секретный ключ. Главное приложение обращается к ней и получает ключ и потом с его помощью "разговаривает" с сервером. Не уверен, но кажется тоже можно перехватить данные. Какие ещё способы подскажите? |
|
|||||
|
блогер
Регистрация: Oct 2005
Адрес: Днепродзержинск - город Брежнева и других логопедов
Сообщений: 1,421
Записей в блоге: 4
|
При использовании RSA-подобного шифрования (crypto lib что-то такое умеет 100%) - третья сторона не сможет перехватить ключ (т.е. 1).
__________________
Бобры отвечают на вопросы не потому, что знают на них ответы; они отвечают потому, что их спрашивают. |
|
|||||
|
Banned
Регистрация: Jan 2010
Адрес: РФ. Кемеровская область
Сообщений: 3,243
|
А чем не подходят токены как в контакте или в фейсбуке? По-моему очень неплохая система
|
|
|||||
|
блогер
Регистрация: Oct 2005
Адрес: Днепродзержинск - город Брежнева и других логопедов
Сообщений: 1,421
Записей в блоге: 4
|
Ну магия. Двое общаются, третий слушает всё, что они говорят, знает, по какому алгоритму шифруют, но понять не может. "Подробнее" - генерируются открытый и закрытый ключ. Открытым ключом может шифровать любой дурак, но расшифровать может только тот, у кого есть закрытый ключ. Ещё подробнее - в тырнет) https, кстати, по такому же принципу работает, мож его хватит)
__________________
Бобры отвечают на вопросы не потому, что знают на них ответы; они отвечают потому, что их спрашивают. |
|
|||||
|
То есть даже декомпилировав клиент к данным доступа не получишь?
Интересно, что ещё в 90-х годах прошлого века много читал о криптографии, открытых ключах в "Компьютерре", в ней было много статей об этом, но сейчас ничего толком не могу вспомнить. Это говорит о том, что теория должна всегда подкрепляться практикой ![]() |
|
|||||
|
Как правильно сказал -De-, https может быть вполне достаточно, т.к. в своем первом посте вы как раз изобретаете TLS/SSL. Безопасная передача сеансовых ключей реализована ассиметричным шифрованием, после этого клиент общается с сервером симметрично зашифрованными сообщениями.
То есть даже декомпилировав клиент никакой полезной информации достать не получится. |
|
|||||
|
Регистрация: Dec 2006
Сообщений: 1,764
|
MD5 я использую для таких случаев
__________________
а за окном атлантический океан! |
![]() |
![]() |
Часовой пояс GMT +4, время: 03:46. |
|
|
« Предыдущая тема | Следующая тема » |
| Теги |
| безопасность , шифрование данных |
|
|