Voor een website wil ik een backend systeem bouwen natuurlikj moet dat beveiligd worden.. Mijn vraag is of dit systeem veilig genoeg is:
Doordat het back-end systeem een java-client is die een connectie met een een php pagina maakt is. Is het mogelijk om een beter beveiligingssysteem in te bouwen. Dan alleen met sessions. Sessions moeten verplicht unieke IDs hebben en deze kunnen geraden worden. Waarschijnlijk is het systeem dat ik beschrijf ook implementeerbaar in php op zich. Maar aangezien mijn kennis van PHP niet groot genoeg is zal ik het toch op de java manier doen;)
Ik dacht zelf aan een inlog systeem vergelijkbaar met het MSN systeem
In grote lijnen is het als volgd.
Het programma meld zich aan op de server met de username van de gebruiker
Een identifier wordt door de server naar de client gestuurd.
Deze identifier wordt met het password gecodeerd en wordt gestuurd naar de server.
Wanneer alles succesvol blijkt te zijn wordt er via een een standaard sessie id gekoppeld aan gebruiker + zijn ip. Zodat niet elke keer wachtwoorden nodig zijn.
Voordelen:
Wachtwoorden gaan niet plain-text over het intertnet
Session variabelen kunnen niet gefaket worden aangezien ze gekoppeld zijn aan IP.
Nadelen:
Geen standaard implementatie alles moet van de grond af opgebouwd worden.
Het ene gevaarlijke is dat een hacker als een soort proxy tussen de client en de server in kan gaan zitten en zo toegang kan krijgen tot de back-end.
Dit kan voorkomen worden door de client het ip-address mee te laten encoden. En op de server ook de encoden met het address waar de request vandaan komt. Het nadeel hierbij is dat waarschijnlijk mensen achter een proxy server niet in kunnen loggen. Maar dat is iets wat we moeten testen. Eventueel kunnen we een optie maken om ip-encoding aan en uit te zetten op te backend.
De hacker kan nu nog zijn IP spoofen om binnen te komen. Dit is vrijwel niet te controleren. Misschien weet iemand anders hier iets op. ?
Doordat het back-end systeem een java-client is die een connectie met een een php pagina maakt is. Is het mogelijk om een beter beveiligingssysteem in te bouwen. Dan alleen met sessions. Sessions moeten verplicht unieke IDs hebben en deze kunnen geraden worden. Waarschijnlijk is het systeem dat ik beschrijf ook implementeerbaar in php op zich. Maar aangezien mijn kennis van PHP niet groot genoeg is zal ik het toch op de java manier doen;)
Ik dacht zelf aan een inlog systeem vergelijkbaar met het MSN systeem
In grote lijnen is het als volgd.
Het programma meld zich aan op de server met de username van de gebruiker
Een identifier wordt door de server naar de client gestuurd.
Deze identifier wordt met het password gecodeerd en wordt gestuurd naar de server.
Wanneer alles succesvol blijkt te zijn wordt er via een een standaard sessie id gekoppeld aan gebruiker + zijn ip. Zodat niet elke keer wachtwoorden nodig zijn.
Voordelen:
Wachtwoorden gaan niet plain-text over het intertnet
Session variabelen kunnen niet gefaket worden aangezien ze gekoppeld zijn aan IP.
Nadelen:
Geen standaard implementatie alles moet van de grond af opgebouwd worden.
Het ene gevaarlijke is dat een hacker als een soort proxy tussen de client en de server in kan gaan zitten en zo toegang kan krijgen tot de back-end.
Dit kan voorkomen worden door de client het ip-address mee te laten encoden. En op de server ook de encoden met het address waar de request vandaan komt. Het nadeel hierbij is dat waarschijnlijk mensen achter een proxy server niet in kunnen loggen. Maar dat is iets wat we moeten testen. Eventueel kunnen we een optie maken om ip-encoding aan en uit te zetten op te backend.
De hacker kan nu nog zijn IP spoofen om binnen te komen. Dit is vrijwel niet te controleren. Misschien weet iemand anders hier iets op. ?