is dit veilig

Overzicht Reageren

Sponsored by: Vacatures door Monsterboard

Thomas

thomas

25/11/2009 11:31:00
Quote Anchor link
<form action="maak2.php" method="post">
Gebruikersnaam:<input type="text" name="username" />
Wachtwoord:<input type="password" id="password" name="password" />
<input type="submit" value="Login" />
</form>

is het veilig dit te doen en om in maak2.php dit te doen:
Code (php)
PHP script in nieuw venster Selecteer het PHP script
1
2
3
<?
$pass
= hash('sha512',MD5($_POST["password"]));
?>

ik had gelezen dat hackers het nu zo kunnen onderscheppen.
kan ik het op een manier encrypten voordat het wordt verzonden of is het niet nodig?
Gewijzigd op 01/01/1970 01:00:00 door Thomas
 
PHP hulp

PHP hulp

29/11/2024 19:41:41
 
Mr.Ark

Mr.Ark

25/11/2009 11:33:00
Quote Anchor link
Je maakt nu een onnodige variable aan.
Zet het gewoon in je query, in deze tijd gebruiken we SUPER GLOBALS en geen $_REQUEST meer.

Md5 is niet meer veilig genoeg, gooi er nog een SALT over heen en het beste is om er nog een sha1 eroverheen te gooien.

Meer info hier te vinden: http://pbeblog.wordpress.com/2008/02/12/secure-hashes-in-php-using-salt/
 
Gerben Jacobs

Gerben Jacobs

25/11/2009 11:43:00
Quote Anchor link
Of gebruik sha512

Code (php)
PHP script in nieuw venster Selecteer het PHP script
1
2
3
<?
$pass
= hash('sha512', $_REQUEST["password"]);
?>
 
Mr.Ark

Mr.Ark

25/11/2009 11:44:00
Quote Anchor link
@ Gerben

Haal dan wel even die vieze REQUEST uit je code ^-^ en vervang die met POST
 
Thomas

thomas

25/11/2009 11:45:00
Quote Anchor link
bedankt voor jullie adviezen over encrypten. Ik heb mijn script verandert en hoe dat nu is zie je boven aan de pagina maar de hoofdvraag is nog niet beantwoord:
ik had gelezen dat hackers het nu zo kunnen onderscheppen.
kan ik het op een manier encrypten voordat het wordt verzonden of is het niet nodig?
Gewijzigd op 01/01/1970 01:00:00 door thomas
 
Mr.Ark

Mr.Ark

25/11/2009 12:48:00
Quote Anchor link
Als je het encrypt (POST), dan krijg je een hash, als je een hash wilt brute forcen dan kan dat super en ook super lang duren, wat hun niet weten is dat jij sha512 en md5 gebruikt, dus zal het nog moelijker worden voor ze.

Ze zouden dit niet kunnen onderscheppen, tenzij ze op je ftp of op je control panel kunnen komen.
 
- SanThe -

- SanThe -

25/11/2009 12:52:00
Quote Anchor link
Mr.Ark schreef op 25.11.2009 12:48:
Ze zouden dit niet kunnen onderscheppen, tenzij ze op je ftp of op je control panel kunnen komen.

Alle data gaat bij een gewone verbinding met een webserver ongecodeerd over het Internet. Dit is dus te onderscheppen. Wil je echt veilig werken dan zal je secure moeten werken. Dus met https.
Gewijzigd op 01/01/1970 01:00:00 door - SanThe -
 
Thomas

thomas

25/11/2009 12:58:00
Quote Anchor link
bedankt voor al jullie hulp, het is me nu duidelijk
 
Mr.Ark

Mr.Ark

25/11/2009 13:07:00
Quote Anchor link
Quote:
Alle data gaat bij een gewone verbinding met een webserver ongecodeerd over het Internet. Dit is dus te onderscheppen. Wil je echt veilig werken dan zal je secure moeten werken. Dus met https.


Ik neem aan dat ze dan het password onderscheppen?
Dan nog is het moeilijk om die hash te decrypten.
 
- SanThe -

- SanThe -

25/11/2009 13:09:00
Quote Anchor link
Mr.Ark schreef op 25.11.2009 13:07:
Ik neem aan dat ze dan het password onderscheppen?
Dan nog is het moeilijk om die hash te decrypten.

Dat hoeft toch niet als je het password reeds hebt.
 
Mr.Ark

Mr.Ark

25/11/2009 13:31:00
Quote Anchor link
@ SanThe

Ik denk dat we elkaar verkeerd begrijpen.

Als je een pagina uitvoert met een post waar een password in zit, die encrypt je dan, als het dan wordt onderschept dan zal die persoon die het onderschept een hash krijgen lijkt me aan?
Gewijzigd op 01/01/1970 01:00:00 door Mr.Ark
 
- SanThe -

- SanThe -

25/11/2009 13:38:00
Quote Anchor link
Mr.Ark schreef op 25.11.2009 13:31:
@ SanThe

Ik denk dat we elkaar verkeerd begrijpen.

Als je een pagina uitvoert met een post waar een password in zit, die encrypt je dan, als het dan wordt onderschept dan zal die persoon die het onderschept een hash krijgen lijkt me aan?

Dat encrypten zal dan met Javascript moeten gebeuren.
Wat dan als Javascript uit staat?
 
Mr.Ark

Mr.Ark

25/11/2009 13:42:00
Quote Anchor link
Quote:
Dat encrypten zal dan met Javascript moeten gebeuren.
Wat dan als Javascript uit staat?


Nee je encrypt ja met md5 en sha512, als er dan gepost wordt dan onderscheppen ze de hash en niet plain text.

Lijkt mij het meest logische.
 
- SanThe -

- SanThe -

25/11/2009 13:46:00
Quote Anchor link
Ja, dus als je wil encrypten vóórdat je post moet dat met Javascript want php is serverside.
Gewijzigd op 01/01/1970 01:00:00 door - SanThe -
 
Mr.Ark

Mr.Ark

25/11/2009 13:48:00
Quote Anchor link
SanThe schreef op 25.11.2009 13:46:
Ja, dus als je wil encrypten vóórdat je post moet dat met Javascript want php is serverside.


Ohh hoe dom ben ik aan het denken.
Sorry, je hebt helemaal gelijk.
 
Thomas

thomas

25/11/2009 13:56:00
Quote Anchor link
dan ga ik javacript proberen bedankt
 
- SanThe -

- SanThe -

25/11/2009 14:04:00
Quote Anchor link
thomas schreef op 25.11.2009 13:56:
dan ga ik javacript proberen bedankt

Maar wat dan als iemand dat uit heeft staan?
Moet het dan echt zo superveilig zijn, gebruik https.
 



Overzicht Reageren

 
 

Om de gebruiksvriendelijkheid van onze website en diensten te optimaliseren maken wij gebruik van cookies. Deze cookies gebruiken wij voor functionaliteiten, analytische gegevens en marketing doeleinden. U vindt meer informatie in onze privacy statement.