Форум Flasher.ru
Ближайшие курсы в Школе RealTime
Список интенсивных курсов: [см.]  
  
Специальные предложения: [см.]  
  
 
Блоги Правила Справка Пользователи Календарь Сообщения за день
 

Вернуться   Форум Flasher.ru > Flash > Серверные технологии и Flash

Версия для печати  Отправить по электронной почте    « Предыдущая тема | Следующая тема »  
Опции темы Опции просмотра
 
Создать новую тему Ответ
Старый 01.07.2011, 17:37
Astraport вне форума Посмотреть профиль Отправить личное сообщение для Astraport Найти все сообщения от Astraport
  № 1  
Ответить с цитированием
Astraport
 
Аватар для Astraport

блогер
Регистрация: Sep 2009
Сообщений: 2,463
Записей в блоге: 2
По умолчанию Спрятать секретный ключ.

Для реализации системы безопасности в флэшке, требуется проводить шифрование данных обмена с сервером.
Для этого используется секретный ключ. Ключ одинаков в PHP-скрипте и на флэшке. Декомпилировав флэшку получаешь доступ к ключу и соответственно ко всем данным. Обфускацией всего приложения неохота постоянно заниматься, да и есть сомнения в том, что это поможет от декомпиляции. Требуется всего лишь спрятать одну константу - секретный ключ.

Пока вижу три варианта решения проблемы, но все не идеальны.

1. Делать первый запрос к серверу и получать секретный ключ, который потом и использовать для следующих сеансов связи с сервером. Но также можно перехватить этот ключ.

2. Передавать хэши и использовать их как секретный ключ. То же самое, можно перехватить и использовать.

3. Обфусцировать отдельную SWF где находится секретный ключ. Главное приложение обращается к ней и получает ключ и потом с его помощью "разговаривает" с сервером. Не уверен, но кажется тоже можно перехватить данные.

Какие ещё способы подскажите?

Старый 01.07.2011, 17:51
DaFive вне форума Посмотреть профиль Отправить личное сообщение для DaFive Посетить домашнюю страницу DaFive Найти все сообщения от DaFive
  № 2  
Ответить с цитированием
DaFive
 
Аватар для DaFive

Регистрация: May 2008
Адрес: {0,0}
Сообщений: 754
Записей в блоге: 1
Отправить сообщение для DaFive с помощью ICQ
А как можно использовать хэши? Использовать хэши в качестве секретного ключа не нужно. Если вы собираетесь передавать ключ в запросе - это не является никакой защитой. Тут даже декомпил флешки не нужен. Менять логику на сервере.
__________________
Кодинг, багинг, алгоритминг. me @

Старый 01.07.2011, 18:24
-De- вне форума Посмотреть профиль Отправить личное сообщение для -De- Найти все сообщения от -De-
  № 3  
Ответить с цитированием
-De-
 
Аватар для -De-

блогер
Регистрация: Oct 2005
Адрес: Днепродзержинск - город Брежнева и других логопедов
Сообщений: 1,421
Записей в блоге: 4
Отправить сообщение для -De- с помощью ICQ Отправить сообщение для -De- с помощью Skype™
При использовании RSA-подобного шифрования (crypto lib что-то такое умеет 100%) - третья сторона не сможет перехватить ключ (т.е. 1).
__________________
Бобры отвечают на вопросы не потому, что знают на них ответы; они отвечают потому, что их спрашивают.

Старый 01.07.2011, 18:41
Astraport вне форума Посмотреть профиль Отправить личное сообщение для Astraport Найти все сообщения от Astraport
  № 4  
Ответить с цитированием
Astraport
 
Аватар для Astraport

блогер
Регистрация: Sep 2009
Сообщений: 2,463
Записей в блоге: 2
-De-
Интересно. Библиотеку изучаю. Только совершенно не понятно как осуществляется обмен данными между клиентом и сервером с помощью этого RSA. Не пояснишь поподробнее?

Старый 01.07.2011, 20:12
goodguy вне форума Посмотреть профиль Найти все сообщения от goodguy
  № 5  
Ответить с цитированием
goodguy
Banned

Регистрация: Jan 2010
Адрес: РФ. Кемеровская область
Сообщений: 3,243
А чем не подходят токены как в контакте или в фейсбуке? По-моему очень неплохая система

Старый 02.07.2011, 09:40
Astraport вне форума Посмотреть профиль Отправить личное сообщение для Astraport Найти все сообщения от Astraport
  № 6  
Ответить с цитированием
Astraport
 
Аватар для Astraport

блогер
Регистрация: Sep 2009
Сообщений: 2,463
Записей в блоге: 2
Цитата:
А чем не подходят токены как в контакте или в фейсбуке?
А как они реализованы на серверной стороне?

Старый 02.07.2011, 10:35
-De- вне форума Посмотреть профиль Отправить личное сообщение для -De- Найти все сообщения от -De-
  № 7  
Ответить с цитированием
-De-
 
Аватар для -De-

блогер
Регистрация: Oct 2005
Адрес: Днепродзержинск - город Брежнева и других логопедов
Сообщений: 1,421
Записей в блоге: 4
Отправить сообщение для -De- с помощью ICQ Отправить сообщение для -De- с помощью Skype™
Ну магия. Двое общаются, третий слушает всё, что они говорят, знает, по какому алгоритму шифруют, но понять не может. "Подробнее" - генерируются открытый и закрытый ключ. Открытым ключом может шифровать любой дурак, но расшифровать может только тот, у кого есть закрытый ключ. Ещё подробнее - в тырнет) https, кстати, по такому же принципу работает, мож его хватит)
__________________
Бобры отвечают на вопросы не потому, что знают на них ответы; они отвечают потому, что их спрашивают.

Старый 02.07.2011, 10:49
Astraport вне форума Посмотреть профиль Отправить личное сообщение для Astraport Найти все сообщения от Astraport
  № 8  
Ответить с цитированием
Astraport
 
Аватар для Astraport

блогер
Регистрация: Sep 2009
Сообщений: 2,463
Записей в блоге: 2
То есть даже декомпилировав клиент к данным доступа не получишь?

Интересно, что ещё в 90-х годах прошлого века много читал о криптографии, открытых ключах в "Компьютерре", в ней было много статей об этом, но сейчас ничего толком не могу вспомнить. Это говорит о том, что теория должна всегда подкрепляться практикой

Старый 20.07.2011, 01:08
surlac вне форума Посмотреть профиль Отправить личное сообщение для surlac Найти все сообщения от surlac
  № 9  
Ответить с цитированием
surlac
 
Аватар для surlac

блогер
Регистрация: Nov 2010
Сообщений: 143
Записей в блоге: 1
Как правильно сказал -De-, https может быть вполне достаточно, т.к. в своем первом посте вы как раз изобретаете TLS/SSL. Безопасная передача сеансовых ключей реализована ассиметричным шифрованием, после этого клиент общается с сервером симметрично зашифрованными сообщениями.
То есть даже декомпилировав клиент никакой полезной информации достать не получится.

Старый 20.07.2011, 01:36
NikolyA вне форума Посмотреть профиль Отправить личное сообщение для NikolyA Найти все сообщения от NikolyA
  № 10  
Ответить с цитированием
NikolyA
 
Аватар для NikolyA

Регистрация: Dec 2006
Сообщений: 1,764
MD5 я использую для таких случаев
__________________
а за окном атлантический океан!

Создать новую тему Ответ Часовой пояс GMT +4, время: 03:46.
Быстрый переход
  « Предыдущая тема | Следующая тема »  

Теги
безопасность , шифрование данных

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


 


Часовой пояс GMT +4, время: 03:46.


Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.