[javascript]beveiliging

Pagina: 1
Acties:

  • mitchel
  • Registratie: Maart 2001
  • Niet online
een vereninging waar ik bij zit heeft een site gemaakt waar je kan inloggen via een javascript. Via op knopjes de goede cijfer combinatie te gebruiken kan je in loggen op de site de site heet bijvoorbeeld 45632.htm en als je dat in tikt bij de cijfercombinatie en het is dat nummer ga je er heen.

Maar nu vraag ik me af als dit veilig is en als mensen erop kunnen komen zonder die code.

je kan niet listen dus zo kom je er niet op.
ik zelf denk dat een htacces beter is.

wat denken jullie?

  • mulder
  • Registratie: Augustus 2001
  • Laatst online: 07:51

mulder

ik spuug op het trottoir

HTML, JavaScript en Flash topics

Maar on-topic: absoluut niet veilig natuurlijk. Ten eerste kan ik gewoon een combinatie proberen, en als die combinatie in HTML staat hoef ik alleen maar view source te doen

oogjes open, snaveltjes dicht


  • mitchel
  • Registratie: Maart 2001
  • Niet online
Don Facundo schreef op 10 January 2003 @ 13:01:
HTML, JavaScript en Flash topics

Maar on-topic: absoluut niet veilig natuurlijk. Ten eerste kan ik gewoon een combinatie proberen, en als die combinatie in HTML staat hoef ik alleen maar view source te doen
Je gaat naar de ingetypte code dus als je hem fout hebt krijg je een http 404.

passwoord is te lang voor te gokken.

  • Rataplan
  • Registratie: Oktober 2001
  • Niet online

Rataplan

per aspera ad astra

Doe maar eens een url'etje, als je durft :)


Journalism is printing what someone else does not want printed; everything else is public relations.


  • mitchel
  • Registratie: Maart 2001
  • Niet online
durf ik niet

  • RM-rf
  • Registratie: September 2000
  • Laatst online: 21:04

RM-rf

1 2 3 4 5 7 6 8 9

mitchel schreef op 10 January 2003 @ 13:03:
[...]


Je gaat naar de ingetypte code dus als je hem fout hebt krijg je een http 404.

passwoord is te lang voor te gokken.
ehm, ik kan zo een automatisch scriptje in elkaar flansen, dat snel allerlei requests gaat doen, als ik ervanuit ga, dat de code zeker 4 cijfers is, mogelijk meer moeten er een kleine 10.000 request gedaan worden om de hele range te checken, binnen een verdomd korte tijd te kraken.

verder moet je bedenken dat deze url bij mensen in hun browserhistory staat, en dus op die lokale PC maken te ontdekken is door de history door te bladeren, ook vanuit dat punt niet veilig.

meestal zijn dat soort logins semi-interessant doen, maar mocht je er werkelijk betrouwbare informatie achter zetten, die interessant is voor bepaalkde mensen, en dus de wens om te kraken doet toenemen; ben je erg dom bezig.

Intelligente mensen zoeken in tijden van crisis naar oplossingen, Idioten zoeken dan schuldigen


  • whoami
  • Registratie: December 2000
  • Nu online

https://fgheysels.github.io/


  • Rataplan
  • Registratie: Oktober 2001
  • Niet online

Rataplan

per aspera ad astra

Dan heb je je antwoord - .htaccess dus ;)


Journalism is printing what someone else does not want printed; everything else is public relations.


  • mitchel
  • Registratie: Maart 2001
  • Niet online
paswoord is 10 cijfers lang dus moeilijk 1 voor 1 doen. hij zei zelf dat het de enigste maniet was om de site te beveiligen zonder dat hij php of msql enz. had.

maar htacces kan toch ook op elke server?

  • RM-rf
  • Registratie: September 2000
  • Laatst online: 21:04

RM-rf

1 2 3 4 5 7 6 8 9

mitchel schreef op 10 January 2003 @ 13:10:
paswoord is 10 cijfers lang dus moeilijk 1 voor 1 doen. hij zei zelf dat het de enigste maniet was om de site te beveiligen zonder dat hij php of msql enz. had.

maar htacces kan toch ook op elke server?
htaccess kan enkel op *nix-based servers, apache voor windows ondersteund het ook gewoon (meen ik) andere servers kunnen enkel via de admin-interface conent onder wachtwoord laten zetten, maar het is wel mogelijk.

nogmaals ook met een 10-cijferige code is dit bruteforce te hakken, gewoon een kwestie van het script een tijdje door te laten draaien, enkel wordt ook bij het langer maken van het wachtwoord de kans groter dat mensen het vergeten e.d.

doe javascript-beveiliging als je leuke grapjes wilt maken op je persoonlijke briteney speers-site, maar denk niet dat dit ook maar enig idee van veiligheid kán geven

Intelligente mensen zoeken in tijden van crisis naar oplossingen, Idioten zoeken dan schuldigen

Pagina: 1