Wanneer iedereen zijn hoofd verliest en jij houdt het hoofd koel dan heb jij het probleem niet begrepen. You think I'm expensive, try hiring an amateur.
als het inderdaad zo is dat je provider geen mogelijkheden voor .htaccess kent zou je kunnen zoeken naar een javascript password scriptje dat Clay ooit in P&W heeft getoond, alhoewel het alsnog te kraken was, was dit wel een stukje lastiger dan de meeste andere javascript password-scripts.
edit: clay's login script:
http://www.xs4all.nl/~peterned/login/
verder kun je natuurlijk ook ftp-en via een browser; met ftp://username@ftphost.jeprovider.nl/, moet je nekl goed opletten dat je de history leegt alvortens de browser af te sluiten
Intelligente mensen zoeken in tijden van crisis naar oplossingen, Idioten zoeken dan schuldigen
Wil je iets beter te werk gaan, dan zul je toch echt met ASP of PHP moeten werken. Als je IIS al hebt, raad ik ASP aan, geen andere installatie zooi e.d. Maar nog liever ASP.net, die is nieuwer (en moeilijker).
Wanneer iedereen zijn hoofd verliest en jij houdt het hoofd koel dan heb jij het probleem niet begrepen. You think I'm expensive, try hiring an amateur.
Is dat ooit door iemand gekraakt?Op vrijdag 15 maart 2002 00:29 schreef RM-rf het volgende:
javascript password scriptje dat Clay ooit in P&W heeft getoond, alhoewel het alsnog te kraken was
* Pelle heeft iets gemist
Zijn domme mensen maar er zijn er wel enkele die wel goed zijn. Ik heb net dat cryptisch JS goed bekeken maar het stomme is dat je automatisch weer de link naar de volgende site ziet staan. Of ik moet dat ook gaan coderen (als ik nu eens wist hoe)Op vrijdag 15 maart 2002 00:36 schreef Blue-eagle het volgende:
Dan zou ik inderdaad gewoon voor javascript gaan. Niet fool-proof, maar effectief genoeg tegen mensen die geen Windows kunnen installeren
ik ga morgen eens een blik werpen naar dat Js scriptje van Clay.
nu ga ik
Wanneer iedereen zijn hoofd verliest en jij houdt het hoofd koel dan heb jij het probleem niet begrepen. You think I'm expensive, try hiring an amateur.
Er zijn idd mogelijkheden als .asp of .php, alleen zal de server van Skynet dat niet willen draaien.
Volgens mij kan je wel via .cgi (perl-script) een paswoordbeveiliging krijgen op skynet, moet je even nagaan.
Als dat niet lukt zou ik gewoon een moeilijke directorynaam maken waar je al uw bestaden instopt en nergens op je gewone site een link ernaar toe zetten, zo maak je ook niemand nieuwsgierig. Gewoon die dir onthouden en handmatig intypen. Dat is alleszins veiliger dan het huidige javascriptje. Enkel de geschiedenis en 'site-downloaders' vormen dan nog een veiligheidslek denk ik.
Kan ik misschien wel doen. Maar het probleem is dat ik soms ook in team moet werken en dan zijn de poppen helemaal aan het dansen. Ik denk niet dat ze nu al de link kunnen onthouden laat staan dat ik het nog moeilijker maak. Dat is ook de enigste reden waarom ik die link daar heb staan, als het puur voor mij alleen was dan het geen probleem.Op vrijdag 15 maart 2002 00:45 schreef Sibbe het volgende:
Javascript is gewoon geen oplossing voor een paswoordprotectie op een site. Dat biedt enkel beveiliging voor mensen die echt niets van html kennen. Zeker op de manier dat het op jou site in elkaar zit.
Er zijn idd mogelijkheden als .asp of .php, alleen zal de server van Skynet dat niet willen draaien.
Volgens mij kan je wel via .cgi (perl-script) een paswoordbeveiliging krijgen op skynet, moet je even nagaan.
Als dat niet lukt zou ik gewoon een moeilijke directorynaam maken waar je al uw bestaden instopt en nergens op je gewone site een link ernaar toe zetten, zo maak je ook niemand nieuwsgierig. Gewoon die dir onthouden en handmatig intypen. Dat is alleszins veiliger dan het huidige javascriptje. Enkel de geschiedenis en 'site-downloaders' vormen dan nog een veiligheidslek denk ik.
Wanneer iedereen zijn hoofd verliest en jij houdt het hoofd koel dan heb jij het probleem niet begrepen. You think I'm expensive, try hiring an amateur.
Dump je files gewoon op een FTP, en download die vervolgens weer. works fine 4 me...
idee bestaat al. en inderdaad ff je cache legen.
Nja, dat zal wel niet maar het grootste gevaar hiervan is dat de pagina in kwestie zelf gewoon bereikbaar is: als iemand de url laat slingeren, er direct naar toe linkt of misschien wel gewoon aanmeldt bij een zoekmachine, kan jan en alleman er gewoon bij.Op vrijdag 15 maart 2002 00:39 schreef Pelle het volgende:
Is dat ooit door iemand gekraakt?
* Pelle heeft iets gemist
Weten die klasgenoten te achterhalen waar die taken staan, kunnen ook zij dus alsnog op z'n boerefluitjes alles overschrijven zonder dat Chevy454 het weet.
Ik spoor veilig of ik spoor niet.
Mijn paswoord is 'blabla' en als ik dat intype moet je naar 'blabla.htm'. Op die manier hoef je het paswoord niet in je broncode te gebruiken, maar laat je hem gewoon navigeren naar de pagina die je als paswoord intypt
Ook dat zijn dingen die engiszins af te vangen zijn. Als je de pagina in een frameset zet is de directe URL niet te zien. Het javascript zorgt ervoor dat er geen directe link in de pagina zit; een robot kan de link dan niet direct volgen.Op vrijdag 15 maart 2002 07:49 schreef Anders het volgende:
[..]
Nja, dat zal wel niet maar het grootste gevaar hiervan is dat de pagina in kwestie zelf gewoon bereikbaar is: als iemand de url laat slingeren, er direct naar toe linkt of misschien wel gewoon aanmeldt bij een zoekmachine, kan jan en alleman er gewoon bij.
Weten die klasgenoten te achterhalen waar die taken staan, kunnen ook zij dus alsnog op z'n boerefluitjes alles overschrijven zonder dat Chevy454 het weet.
Verder zijn er meta-tags die indexeren kunnen voorkomen, en tevens kan je je pagina's voorzien van meta's die cachen voorkomen (no-cache, en je pagina meteen laten expiren).
Al met al maak je het een n00b dan wel heel erg lastig.
Intentionally left blank
Is zeker waar, en het is voor veel toepassingen dan ook ruimschoots voldoende. Maar ja, als ik in dit geval zou weten dat ik ergens een heleboel schoolwerk zou kunnen overwerken en zelf n00b zou zijn, zou ik mijn webdesignende neefje eens lief aankijken en klaar is klara.Op vrijdag 15 maart 2002 08:01 schreef crisp het volgende:
Ook dat zijn dingen die engiszins af te vangen zijn. Als je de pagina in een frameset zet is de directe URL niet te zien. Het javascript zorgt ervoor dat er geen directe link in de pagina zit; een robot kan de link dan niet direct volgen.
Verder zijn er meta-tags die indexeren kunnen voorkomen, en tevens kan je je pagina's voorzien van meta's die cachen voorkomen (no-cache, en je pagina meteen laten expiren).
Al met al maak je het een n00b dan wel heel erg lastig.
Ik spoor veilig of ik spoor niet.
Ze moeten nu ook nog hun paswoord onthouden hé. Of dat nu in het kotje voor paswoord moet ingevuld worden of na het adres dat ze nu moeten onthouden maakt toch niet veel verschil meer.Op vrijdag 15 maart 2002 00:48 schreef Chevy454 het volgende:
[..]
Kan ik misschien wel doen. Maar het probleem is dat ik soms ook in team moet werken en dan zijn de poppen helemaal aan het dansen. Ik denk niet dat ze nu al de link kunnen onthouden laat staan dat ik het nog moeilijker maak. Dat is ook de enigste reden waarom ik die link daar heb staan, als het puur voor mij alleen was dan het geen probleem.
Zoek anders even op 'gatekeeper' in google ofzo. Zo heet het systeempje van die blabla.htm waar je naartoe gestuurd wordt, dus zonder het 'paswoord' in de bron te moeten zetten.
http://www.woodmann.com/fravia/javascri.htm
en vooral deze:
http://www.woodmann.com/fravia/javpass1.htm
Hij gebruikt als password de naam van de volgende pagina, niet te lezen aan de code.
Nou je het wachtwoord kent weet je ook waar mijn project over gaat.Op vrijdag 15 maart 2002 17:16 schreef Strike het volgende:
"TFT-schermen" zijn interessant![]()
Maar het is toch wel ongelofelijk dat mijn andere projectleden niet weten wat het wat voor soort scherm een TFT-scherm is.
thnx, ik ga seffes kijken. eerst ff mijn werk voor school afmakenOp vrijdag 15 maart 2002 17:40 schreef Xanthus het volgende:
Interessant:
http://www.woodmann.com/fravia/javascri.htm
en vooral deze:
http://www.woodmann.com/fravia/javpass1.htm
Hij gebruikt als password de naam van de volgende pagina, niet te lezen aan de code.
Wanneer iedereen zijn hoofd verliest en jij houdt het hoofd koel dan heb jij het probleem niet begrepen. You think I'm expensive, try hiring an amateur.
Kan iemand me ff uitleggen hoe ik zorg dat ik in het linkerframe de rechtermuisknop kan disabelen, dan kunnen ze de pagina niet downloaden.
Wanneer iedereen zijn hoofd verliest en jij houdt het hoofd koel dan heb jij het probleem niet begrepen. You think I'm expensive, try hiring an amateur.
Helemaal beveiligen lukt dus nooit
Rechtermuisknop disabelen gaat het downloaden van de pagina niet tegengaan hoor. Gewoon Bestand >> Opslaan en iedereen kan de pagina zien (eventueel .htm vervangen door .txt).
Je moet gewoon zorgen dat er nergens in de code het paswoord of de uri staat. Ook niet in een extern .js-bestand.
Als je echt die rechtermuisknop weg wilt in het linker frame moet je gewoon datzelfde javascriptje in de head van die linker pagina zetten.
1
| onMouseDown="if(event.button==2)alert('protected')" |
in je body zetten is genoeg voor rechtermuisknop
Verwijderd
die theorie klopt niet echtOp vrijdag 15 maart 2002 18:34 schreef Chevy454 het volgende:
Ik heb nu een andere JS gebruikt en ik heb de rechtermuisknop gedisabled. De bron bekijken gaat nu dus niet en ze zijn ook niet zo slim om de pagina te downloaden. Ik denk dat ik mijn klasgenoten nu wel kan buitenhouden maar de tweaker nooit
Kan iemand me ff uitleggen hoe ik zorg dat ik in het linkerframe de rechtermuisknop kan disabelen, dan kunnen ze de pagina niet downloaden.
ik ben dan geen neo maar het valt dan nog gewoon te hacken
zolang de pagina public te zien is, kun je hem downloaden, je hebt immers de data nodig om hem te zien.. met een simpel download programma als download accelerator kun je hem zelfd al downloaden.. en dan kun je zo de source induiken met kladblok...
Ik ben er ongeveer zeker van dat ze niet die site gaan opslaan via IE of DAP laat staan dat ze de broncodes kunnen zien via kladblok. Als ze Windows nog niet eens goed kunnen installeren dan denk ik wel dat het wel redelijk veilig is. Maar zoals ik zei: de tweaker hou je niet buiten maar hopenlijk mijn collega's wel.
Waarschijnlijk hebben jullie het al door dat ik helemaal niks van encryptie/beveiligingen ken
Wanneer iedereen zijn hoofd verliest en jij houdt het hoofd koel dan heb jij het probleem niet begrepen. You think I'm expensive, try hiring an amateur.
Verwijderd
(dus als password "monitor" is gaat het naar "monitor.html";
als je slim bent naar /prv/monitor.html" ofzo)
dan moeten ze nl. de ftp in
Wanneer iedereen zijn hoofd verliest en jij houdt het hoofd koel dan heb jij het probleem niet begrepen. You think I'm expensive, try hiring an amateur.
Maar zoals gezegd: de pagina staat dan open en bloot. Wanneer iemand het adres weet en aan jan en alleman doorgeeft zit je met je beveiliging. Toegegeven, als je niet server-side iets kunt regelen is dit principe een van de next best things.Op vrijdag 15 maart 2002 19:41 schreef Strike het volgende:
ik zou in jouw geval gaan voor een script dat het password gebruikt als paginanaam
(dus als password "monitor" is gaat het naar "monitor.html";
als je slim bent naar /prv/monitor.html" ofzo)
Ik spoor veilig of ik spoor niet.
De beveiling nu is erg slecht, aangezien je de goede pagina gewoon uit de source van de javascript file kan lezen.
Als de goede pagina of password ergens client site wordt geladen is er uiteindelijk altijd een manier om er langs te komen.
De beste beveiliging client side blijft imo wat ik al zei, en wat Strike herhaalde.
Ik heb de beveiliging al wat aangepast, het wachtwoord staat er niet meer expliciet in maar nu nog wel de link. Ik ga er dit weekend eens wat tijd aan besteden.Op vrijdag 15 maart 2002 21:22 schreef Xanthus het volgende:
Als je je paginanaam(password) niet al te logisch kiest(heette die pagina met download nou 2.htm?), is het bijna onkraakbaar, aangezien je heel veel mogelijkheden hebt en het dus alleen te brute-forcen of te gokken is.
De beveiling nu is erg slecht, aangezien je de goede pagina gewoon uit de source van de javascript file kan lezen.
Als de goede pagina of password ergens client site wordt geladen is er uiteindelijk altijd een manier om er langs te komen.
De beste beveiliging client side blijft imo wat ik al zei, en wat Strike herhaalde.
Enneh het is niet meer 2.htm
En als ik het met mijn wachtwoord zou doen dan worden mijn projectleden horensdol. 34 tekens en dat gaan die nooit van hun leven kunnen onthouden.
Maar ik heb het al veranderd, neem maar eens een kijkje naar de broncodes. Alleen een site ripper kan roet in het eten gooien
Wanneer iedereen zijn hoofd verliest en jij houdt het hoofd koel dan heb jij het probleem niet begrepen. You think I'm expensive, try hiring an amateur.
heel leuk allemaal, maar dit blijft gekluns, en nu maak je het jezelf ook nog eens moeilijk door een onlogisch lang password te kiezen, zo zak je dieper weg in het moeras der foute keuzes.Op vrijdag 15 maart 2002 19:50 schreef Chevy454 het volgende:
ik heb nogal een moeilijk wachtwoord (34 tekens) voor mijn eigen. Dat gaan ze nooit kunnen onthouden en zoals gezegd moeten nog anderen er tijdelijk op kunnen.
nu wil jezelf kennelijk dodelijk graag een javascript-methode gebruiken, echter een eenvoudiger oplossing is al tot twee keer toe gesuggereerd: zonder scripting en gebruik makend van opties die al standaard aanwezig zijn:
probeer eens gewoon files in een non-public directory in je account te zetten en te connecten met je browser via:
1
| ftp://username@ftp.provider.nl/ |
hiermee heb je zelfs de mogelijkheid bestanden zowel te up- alswel downloaden en hiermee is het onmogelijk passwords te raden.
is het nu zo moeilijk om een advies op te volgen die een andere weg inslaat dan dat je eerst bedacht had? ook al is deze beter dan waar je zelf mee kwam?
Intelligente mensen zoeken in tijden van crisis naar oplossingen, Idioten zoeken dan schuldigen
Ik weet dat het beter is maar ik zit met die anderen te kijken. Die weten dus echt niks en dat is nu het probleem. Het moet voor hun makkelijk blijven zonder te veel poespas. Voor hun heb dus ook dat project gedeelte op mijn site gemaakt. En voor de mensen met wie ik soms samenwerk (labo's enzo) dat download gedeelte op mijn site. Als het alleen voor mij was dan had ik gewoon gebruik gemaakt van FTP maar dat gaat nu helaas niet.Op vrijdag 15 maart 2002 23:20 schreef RM-rf het volgende:
is het nu zo moeilijk om een advies op te volgen die een andere weg inslaat dan dat je eerst bedacht had? ook al is deze beter dan waar je zelf mee kwam?
En dat lang wachtwoord is voor mij redelijk simpel omdat er voor mij iets achter steekt, en dat begrijpen ze niet. Maar ik heb ondertussen wel een veel simpeler wachtwoord genomen, als ze het nu niet meer kunnen onthouden dan weet ik het ook echt niet meer.
Maar nogmaals, ik weet dat FTP het beste / gemakkelijkste is maar ik zit met die anderen die net weten hoe Word werkt.
Wanneer iedereen zijn hoofd verliest en jij houdt het hoofd koel dan heb jij het probleem niet begrepen. You think I'm expensive, try hiring an amateur.
- je kunt vanuit een html-pagina even makkelijk verwijzen naar een ftp://-URI als naar een http://-URI
- ftp kent serverside standaard authenticatie
- ftp is sneller
- voor meerdere gebruikers (die overigens allerminst in je eerste post voorkwamen, daar had je het juist over een stuk logischer gebruik om huiswerk vanuit thuis en school te kunnen bereiken) moet je bij je provider even kijken wat er mogelijk is aan aanmaken extra accounts danwel wisselen van wachtwoorden
ik vermoed dat je jezelf ingraaft in het idee van javascript-authenticatie, en niet bereid bent gewoonweg de beste oplossing uit te zoeken; veel succes ermee.
Intelligente mensen zoeken in tijden van crisis naar oplossingen, Idioten zoeken dan schuldigen
Ik was in het begin alleen van plan om mijn taken erop te zetten, maar nu moeten we vaak dingen samen maken en ik hou dat graag gescheiden. (Project was wel vanaf het begin van het academie jaar maar nu moeten we gaan schrijven na onderzoek)Op vrijdag 15 maart 2002 23:53 schreef RM-rf het volgende:
- voor meerdere gebruikers (die overigens allerminst in je eerste post voorkwamen, daar had je het juist over een stuk logischer gebruik om huiswerk vanuit thuis en school te kunnen bereiken) moet je bij je provider even kijken wat er mogelijk is aan aanmaken extra accounts danwel wisselen van wachtwoorden
Ik kan mijn eigen taken op de FTP-server van mijn provider zetten. Heb ik net een paar hidden dirs voor gemaakt maar dan zit ik nog met die andere taken waarvoor ik met andern moet samenwerken. Ik kan geen andere accounts aanmaken en anoniem inloggen laat ie ook niet toe. Het wachtwoord kan ik wijzigen maar dan heb je nog altijd volledige toegang in plaats van beperkte. Het academiejaar is nog maar 11 weken en tot dan laat laat ik het JS-scriptje maar staan. Een vriend die Informatica volgt is met me eens dat ik met het huidig scriptje de meeste mensen buiten de poort hou behalve diegene die ik toestemming geef. Als ik weer eens wat tijd heb dan ga ik me eens verdiepen in de andere mogelijkheden, momenteel gaat school en mijn Ami voor
Ik geef Murphy niet de schuld, integendeel ik geef hem gelijk.Op vrijdag 15 maart 2002 23:53 schreef RM-rf het volgende:
tja da's altijd makkelijk je beroepen op de domheid van anderen, zo is het inderdaad ook makkelijk Murphy de schuld van alles dat misgaat te geven.
En de domheid van de anderen? Die hebben niet nood aan die dingen. Het maakt hun niet uit of ze een P200 of een P4 2GHz hebben. Zolang ze maar verslagen kunnen maken en kunnen surfen is het hun goed. Ze verdiepen zich er niet in en daarom zo simpel mogelijk houden. En het zijn geen domme mensen maar die hebben gewoon geen interesse in de informatica.
Wanneer iedereen zijn hoofd verliest en jij houdt het hoofd koel dan heb jij het probleem niet begrepen. You think I'm expensive, try hiring an amateur.
Verwijderd
Als er geen linkjes naar die pagina bestaan, is het niet te vinden zonder de URL goed te gokken.