.| Autor | Beitrag |
|---|---|
|
000 28.09.2003, 19:30 Mazze |
Hi! Also es giebt hier ja praktisch unendlich viele Lösungen und der Witz ist auch nicht, dass man den Algorithmus zurückverfolgen soll, oder ähnliches. Eigentlich muss man nur wissen, wie die Seiten heißen, die auf dem Server sind. PS: Das sind keine wahnsinnig geheimen Infos, die da verschlüsselt werden sollen, aber es wär nett, wenn nicht jeder Depp rein kann. cu --BattleTech-MOD: |
|
Profil || Suche |
|
001 29.09.2003, 18:58 Hanfling |
Java Script halte ich da für sehr ungeeignet. Zur not mach das mit PHP und in einer Datei die pwd's gespeichert. Es gibt ja z.T. PHP Webspace ohne MySQL, da kannst du dann auch z.B. mit der PHP Datenbank API von cworkers.ch arbeiten. --Nun ist deine Zeit gekommen sprach der Tod, stolperte und brach sich das Genick. :o |
|
Profil || Suche |
|
002 29.09.2003, 21:53 Megge |
geh ma auf http://selfhtml.teamone.de -> Forum dort solltest schneller hilfe erhalten. ansonsten ab nach #html (.de) im q-net. -- |
|
Profil || Suche |
|
003 29.09.2003, 21:55 Milchtrinka |
Hmm, ich denke er sollte ein HT-ACCESS drauf machen. Ich bin mir aber nicht sicher ob das geht wenn er nicht serverseitiges machen kann. -- |
|
Profil || Suche |
|
004 30.09.2003, 11:31 Prefect |
Eine kleine Lektion in Computersicherheit ist - denke ich - angebracht. Du (oder dein Kumpel) willst eine Website sicherer machen. Nun - du hast es versucht. Aber durch deinen Versuch mit JavaScript ist die Website in Wirklichkeit unsicherer geworden! Glaubst du nicht? Okay, here goes: Die "sichere" Lösung wäre es, Directory Listings zu verhindern (habt ihr sicher gemacht) und entweder gar keine index.html reinzustellen, oder eine index.html, die dem Besucher der Seite vorspiegelt, dass hier nichts interessantes zu sehen ist (z.B. nur eine gefakete zwei Jahre alte Seite von irgendwelchen Kiddies, die einen CS-Klon machen wollen). Vergleichen wir einmal die Plain-Methode mit der JavaScript-Methode: 2. Von der Angriffsmethode her: Bei der Plain-Methode hat er keinerlei Anhaltspunkt dafür, was für einen Namen die versteckte HTML-Datei hat. Bei der JavaScript-Methode kann er jedoch jeden Namen vor dem Ausprobieren durch das JavaScript (oder ein schnell gebautes Äquivalent) durchjagen, um im Vornherein zu prüfen, ob der Name richtig sein könnte. Du ersparst durch das JavaScript einem Angreifer also sehr viele Fehlversuche! Da der verwendete "Hash" sehr schwach ist, offenbarst du sogar noch mehr Informationen. So muss das gesuchte Passwort z.B. ca. 10 Zeichen lang sein (~ sqrt(4*wert/anzahl möglicher zeichen)), wobei ein kleinbuchstabiges Passwort entsprechend kürzer wäre. Würde man davon ausgehen, dass der Seitenname ein einigermaßen lesbares Wort ist, vielleicht mit eingestreuten Zahlen, so hat man schon mal einen sehr guten Ausgangspunkt für eine Brute-Force-Attacke. Also: Wenn Server-seitig nichts möglich ist, dann solltet ihr dem Angreifer *gar keine* Informationen geben. Eine client-seitige Passwortabfrage ist die ideale Fundgrube für Informationen. cu, Widelands - Gemütliche Aufbaustrategie, Free Software Dieser Beitrag wurde am 30.09.2003 um 11:31 von Prefect bearbeitet. |
|
Profil || Suche |
|
005 30.09.2003, 15:31 Mazze |
Das mit dem Hash und so war mir schon klar... Auch danke für den Forum-Link. Allerdings ist, wie Prefect schon sagte, das pwd nicht ohn weiteres zu knacken. thx BattleTech-MOD: |
|
Profil || Suche |
|
006 30.09.2003, 17:26 Prefect |
Ehm ja. Hast du meinen Post durchgelesen? Noch mal, ganz Wort für Wort: Warum das so ist, habe ich in meinem Post ausführlich erklärt. cu, Widelands - Gemütliche Aufbaustrategie, Free Software |
|
Profil || Suche |
|
007 30.09.2003, 18:09 Mazze |
Ehm ja. Nochmal: Es ging mir nicht darum, den super passwort-schutz zu suchen, sondern ein Kumpel hat mich gefragt, ob die Seite mit dem Script arg leicht zu knacken ist. Das werd ich ihm mitteilen. Ich hab schon kapiert, von was du geredet hast. Keine Angst, dein Post war nicht umsonst! =) thx BattleTech-MOD: |
|
Profil || Suche |
|
008 30.09.2003, 20:51 Megge |
ich schätze, du hast eben nicht kapier :D -- |
|
Profil || Suche |
|
009 01.10.2003, 15:53 Mazze |
Ja dann erklär's mir doch einfach. --BattleTech-MOD: |
|
Profil || Suche |
|
010 01.10.2003, 22:58 Spike |
ganz einfach. wenn man auf die seite geht kommt das javascript für die seiten eingabe/passwort. jetzt weiß ein angreifer, dass sich hinter der seite verbergen muss. den einzigen schutz den du brauchst: ich hoffe du hast nu verstanden was wir meinen. --Kill? Box? Killbox! |
|
Profil || Suche |
|
011 01.10.2003, 23:05 Mazze |
Hä? cu --BattleTech-MOD: |
|
Profil || Suche |
|
012 01.10.2003, 23:10 Megge |
das ist schon richtig, nur das hast du nicht gesagt :) -- |
|
Profil || Suche |

