Toon posts:

[VB6] hoe wachtwoord over lijntje sturen?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik ben bezig met een client-server programma waarmee ik de winamp die op mijn server staat kan besturen via de andere computers in mijn netwerk.

Natuurlijk staat de server gekoppeld aan het netwerk, dus staat de poort die ik dan gebruik wageweid open, dus wil ik een wachtwoord gebruiken.

Maar hoe kan ik dat wachtwoord het beste over het lijntje versturen??? als MD5???? en dan gewoon bij het openen van de verbinding of voor elk commando dat ik stuur??? of op een andere manier???

  • beany
  • Registratie: Juni 2001
  • Laatst online: 05:29

beany

Meeheheheheh

Ik snap niet helemaal wat je bedoelt, maar dat servertje staat in een intern netwerk(dus niet aan internet) ??

Dan is het toch niet zo'n probleem? Gewoon een MD5 over het wachtwoordje heen en klaar. Wil je alle data beveiligen over een connectie, pak dan SSL.

Voor elk commando hoeft niet echt. Je weet namelijk aan de hand van de socket id wie wie is. Tenzij je het super secure wil, maar dan zou ik toch weer voor SSL gaan.

Dagelijkse stats bronnen: https://x.com/GeneralStaffUA en https://www.facebook.com/GeneralStaff.ua


Verwijderd

Topicstarter
ok.
dus gewoon als de client connect gelijk daarna client pass laten zenden, en die controleren.

als het pass goed is verbinding open laten en anders disconnecten?

  • beany
  • Registratie: Juni 2001
  • Laatst online: 05:29

beany

Meeheheheheh

eeuuhhm, ja! :)

Echter, als de data die er daarna over heen gaat ook beveiligd moet worden, zal je wat verder moeten gaan met encryptie. Hoeft dat niet, dan ben je snel klaar...

Dagelijkse stats bronnen: https://x.com/GeneralStaffUA en https://www.facebook.com/GeneralStaff.ua


  • curry684
  • Registratie: Juni 2000
  • Laatst online: 04-09 14:38

curry684

left part of the evil twins

Op donderdag 25 april 2002 07:23 schreef Foxboy het volgende:
Maar hoe kan ik dat wachtwoord het beste over het lijntje versturen??? als MD5???
Dat hangt er vanaf: hashing is alleen nuttig als je het antwoord al weet vantevoren omdat het non-reversible is. Dus als je zelf een userbase met passwords onderhoudt is het logisch om daarin MD5-hashes op te slaan van de password en vervolgens over de socket met challenge-response te authenticeren.

Als je echter Windows logon providers gebruikt kun je dit niet doen omdat je dan zou moeten weten wat het password van gebruiker x is, en dat kun je niet opvragen. Dan zul je dus aan de SSL moeten of aan custom encryption.

Professionele website nodig?


  • Janoz
  • Registratie: Oktober 2000
  • Laatst online: 20:58

Janoz

Moderator Devschuur®

!litemod

Het heeft eigenlijk weinig nut om het wachtwoord gehashed over het netwerk te sturen. Tuurlijk kunnen ze dan je wachtwoord niet achterhalen, maar dat is het enige. Als ze nu zelf een aanstuurapplicatie maken en hier alleen het hash-algoritme weglaten, kunnen ze gewoon het opgevangen gehashde wachtwoord gebruiken.

Beter zou zijn om de server een random stringetje te laten sturen, deze achter het wachtwoord plakken en dan pas een md5 eroverheen gooien. Aan de serverkant hetzelfde doen met het bij de server bekende wachtwoord en controleren of beide gelijk zijn. In dat geval wordt er telkens een willeuekrige string verstuurd en is het je progje echt veilig.

Maar eigenlijk vindt ik het dikke overkill (tenzij je natuurlijk in een studentenflat met 50 medebewoners zit)

Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'


  • curry684
  • Registratie: Juni 2000
  • Laatst online: 04-09 14:38

curry684

left part of the evil twins

Op donderdag 25 april 2002 11:39 schreef Janoz het volgende:
Beter zou zijn om de server een random stringetje te laten sturen, deze achter het wachtwoord plakken en dan pas een md5 eroverheen gooien. Aan de serverkant hetzelfde doen met het bij de server bekende wachtwoord en controleren of beide gelijk zijn. In dat geval wordt er telkens een willeuekrige string verstuurd en is het je progje echt veilig.
Oh je bedoelt zoals ik in de post erboven ook al suggereerde een challenge-response authenticatie? :Y)

Je moet overigens met 2 dingen rekening houden: namelijk ook dat je nooit letterlijk je password op de server wil opslaan: ook dit doe je gecombineerd (ikzelf meestal met username). Je krijgt dan dus een hash die een unieke combinatie is van username en password, je geeft als challenge de hash van de huidige systemtime, de client combineert deze met de gecombineerde passwordhash en hey presto! Er staat nergens een password opgeslagen, hij gaat nooit letterlijk over de lijn, en zelfs een clientinduced password-change kan hiermee zonder problemen omdat de client de hash al voor kan stellen.

Bonus van MD5-challenge-response is dat je er een blinde variabele XOR-key mee kunt afspreken die je over al je data gooit voor het versturen: gratis encryptie! :Y)

Professionele website nodig?

Pagina: 1