Форум Flasher.ru

Форум Flasher.ru (http://www.flasher.ru/forum/index.php)
-   Серверные технологии и Flash (http://www.flasher.ru/forum/forumdisplay.php?f=62)
-   -   Безопасность Flash+PHP (http://www.flasher.ru/forum/showthread.php?t=130315)

Drabuna 23.09.2009 13:56

Безопасность Flash+PHP
 
Есть Flash-клиент, php-скрипты, и mysql база.
Flash клиент передает PHP какие то команды POST-ом.
Эти команды отлично просматриваются любым аддончегом типа Live HTTP Headers, или любым подобным.
Кое-как пытаюсь их шифровать во флеше, а в пхп расшифровывать. Это не сильно мешает злым дядям скачать флешку, декомпилировать её, посмотреть как что шифруется, и слать "плохие" команды на мой сервер.

Внимание вопросы:
1) Как спрятать POST реквесты от всяких аддончегов и так далее?
2) Как защитить флеш от декомпиляции?

ПС: AS 3.0

mooncar 23.09.2009 14:02

По 1-му вопросу.
Может ввести авторизацию пользователя и динамически менять сервером алгоритм шифрования?
Выдавать сервером какой-то рандомный ключ, который будет участвовать в функции шифрования на стороне клиента всякий раз и только после того, как произойдет валидация пользователя по логину-паролю? При этом записать ключ в переменную сессии. И при расшифровке запроса проверять на его основе легитимность запроса перед его выполнением?
Тогда и шифрование будет не "кое-каким".

Добавлено через 9 минут
По второму вопросу тут многое обсуждалось уже, но вывод один - декомпилировать флешку можно теоретически всегда, при любом перепутывании исходного кода флешки.
Поэтому самый надежный способ, если у вас клиент-пользователь заходит на страницу с клиентом-флешкой, чтобы пользоваться базой, стоит подумать о выдаче клиенту-пользователю файла-ключа, который бы читался при заходе на страницу (т.е. сертификат) или вообще о привязке его к данному компу.

Или подумать о невыкладывании клиента-флешки в сеть, а просто выдавать клиенту-пользователю EXE-шник.


Часовой пояс GMT +4, время: 00:44.

Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.