За последние 24 часа нас посетили 19406 программистов и 1648 роботов. Сейчас ищут 1064 программиста ...

открытое шыфрование

Тема в разделе "JavaScript и AJAX", создана пользователем sword dancer, 17 фев 2008.

Статус темы:
Закрыта.
  1. sword dancer

    sword dancer Активный пользователь

    С нами с:
    17 фев 2008
    Сообщения:
    295
    Симпатии:
    0
    нет ли готовых библиотек умеренного размера, реализующих такую схему:

    сервер выдаёт форму логина с двумя полями:
    1. поле для пароля пользователя.
    2. скрытое поле для шифрованого пароля.
    когда пользователь сабмитит форму, из первого поля выдирается пароль, шифруется с помощью открытого ключа (переданного вместе с формой) и записывается в скрытое поле.

    то есть, получается, что пользователи браузеров с поддержкой явы не передают пароль открытым текстом.
    интересует собственно реализация шифрования. если к ней есть пара на пхп - совсем замечательно. В-)

    не, конечно, в случае с паролем можно и хэш вычислить. но хотелось бы использовать ту же схему для передачи и другой конфиденциальной информации. в том числе и от сервера ко клиенту.

    с ssl связываться тоже не хочется ибо это дополнительные неудобства, которые недопустимы для опциональной фичи.

    то есть, нужно опционально шыфровать данные, но так, чтобы пользователю это было абсолютно прозрачно.
     
  2. Ивашка

    Ивашка Активный пользователь

    С нами с:
    29 авг 2007
    Сообщения:
    96
    Симпатии:
    0
    Адрес:
    Щёкино/Тула
    вот тут есть довольно неплохая реализация алгоритма AES на JavaScript.
    Только зачем такие ухищрения? Неужени нельзя ssl заюзать? Какие там "дополнительные неудобства"?
     
  3. sword dancer

    sword dancer Активный пользователь

    С нами с:
    17 фев 2008
    Сообщения:
    295
    Симпатии:
    0
    к сожалению AES - это симметричный шифр
    а при использовании ssl:
    * пользователю выдаётся алерт при входе на зашифрованную страницу и при уходе с неё.
    * адресная строка окрашивается в пугающий юзера жёлтый цвет
    * отключается какое-либо кэширование
    * не все браузеры поддерживают защищённое соединение.
    * необходимый 443-й порт может быть заблокирован фаерволом.
     
  4. Ивашка

    Ивашка Активный пользователь

    С нами с:
    29 авг 2007
    Сообщения:
    96
    Симпатии:
    0
    Адрес:
    Щёкино/Тула
    А прикупить нормальный сертификат? ;)
    Не видел ни одного юзера, пугающегося желтой адресной строки. И обычно там еще успокаивающий замочек появляется...
    Вам ведь шифрование нужно только на этапе аутентификации, так? Что мешает после логина послать юзера по обычному соединению?
    Хм, например? Opera mini? :)
    С этим согласен.

    По поводу ассиметричных алгоритмов на JS - я таких реализаций не встречал, да и вряд ли они есть в OpenSource, бо ненужно никому. Но всегда можно написать самому, благо спецификаций достаточно :)
     
  5. RomanBush

    RomanBush Активный пользователь

    С нами с:
    5 дек 2007
    Сообщения:
    798
    Симпатии:
    0
    Адрес:
    200 км от Москвы
    Что то не понял. Танцующий меч военные тайны чтоли распространять собрался? Нафига такое мощное шифрование-то?
     
  6. sword dancer

    sword dancer Активный пользователь

    С нами с:
    17 фев 2008
    Сообщения:
    295
    Симпатии:
    0
    1. нормальный сертификат убирает сообщение "доверяете ли вы этому сертификату?". сообщения "вы вошли на защищённую страницу" и "вы вышли из защищённой страницы" никуда не денутся.

    2. пользователи подсознательно воспринимают вдруг появляющийся кричащий цвет, как знак опасности.

    3. нет. при передаче конфиденциальной информации. то есть в любой момент общения с сайтом. возможно даже аяксом.

    4. например, мобильный ишак в 2003-ей винде.

    5. самому писать долго и муторно. именно поэтому я и спрашиваю, нет ли готовых реализаций, чтобы без лишнего геморроя сделать всё шоколадно :)

    пс: танцор с мечами :) танцующий меч - это dancing sword
     
  7. nimistar

    nimistar Активный пользователь

    С нами с:
    30 май 2007
    Сообщения:
    919
    Симпатии:
    0
    sword dancer - потдерживаю ... и как народ понять не может!!! купи сертификат! ага за свои!! ведь заказчика убедить что это супер, и зачем дополнительные расходы .... - очень сложно!!!!
     
  8. Ивашка

    Ивашка Активный пользователь

    С нами с:
    29 авг 2007
    Сообщения:
    96
    Симпатии:
    0
    Адрес:
    Щёкино/Тула
    Не, народ, ну если охота сделать совсем хорошо, то надо быть готовым к финансовым вложениям.
    В случае с заказчиком, если не уяснил - это уже его проблемы (ну, или плохо объясняли).

    В любом случае, чистый ssl будет на порядок надежнее самопальных крипто-библиотек, хотя бы потому, что работает на транспортном уровне. Но если уж очень хочется, то можно спросить в гугле. Мне вот на первой же странице попалась довольно интересная ссылока.
    Думаю, после доработки напильником эта вещь вполне будет удовлетворять требованиям тов. sword dancer

    З.Ы. Firefox опять отличился :) В нем есть встроенный объект crypto, можно попробовать с ним поиграться.
     
  9. nimistar

    nimistar Активный пользователь

    С нами с:
    30 май 2007
    Сообщения:
    919
    Симпатии:
    0
    я просто высказался по принципиальному вопросу :)!
    собственно когда мне подобное было нужно .. то тока для паролей .. и мд5 мне подошел .. чем и располагаю :)!
    а вот к ссл - отношусь как к недружественной технологии ...и если админки ею шифровать (и другие супер секретный данные ) я еще пойду .. то для повышения уровня безопасности отдельных форм - нет! .. например вариант со скачиванием даунлоад менеджерами из личного кабинета !!! какой уж тут ССЛ ( было 2 года назад - щя может эти менеджеры подросли ?:))

    собственно простите за почти офтоп!
     
  10. RomanBush

    RomanBush Активный пользователь

    С нами с:
    5 дек 2007
    Сообщения:
    798
    Симпатии:
    0
    Адрес:
    200 км от Москвы
    С холиварсом завязываем. Топикстартер - ты решение нашёл? Тему уже можно закрывать?
     
  11. sword dancer

    sword dancer Активный пользователь

    С нами с:
    17 фев 2008
    Сообщения:
    295
    Симпатии:
    0
    Ивашка, о, спасибо, кажись - то, что надо :)
     
Статус темы:
Закрыта.