[iets] Beveiliging van andere site gebruiken*

Pagina: 1
Acties:

  • coelho
  • Registratie: Augustus 2000
  • Laatst online: 04-08 21:32
Wij hebben op onze website (werk) een database staan, die we willen aanbieden aan diverse artsen (long, bedrijfs, huis). Nu is het de bedoeling deze gegevens alleen aan deze mensen aan te bieden, particulieren/patienten mogen er eigenlijk niet aankomen.

Ik weet dat het mogelijk is een beveiliging te bouwen, met login/pw. Dit moet dan op aanvraag gebouwd worden, dwz, een arts stuurt bijvoorbeeld z'n arts registratie nummer mee, en ontvangt dan een login/pw. Dit omdat een simpel aanmeldsysteem makkelijk door niet-artsen omzeild kan worden. Een dergelijk systeem is erg arbeidsintensief, en volgens mij ook niet goedkoop (wordt waarschijnlijk uitbesteed).

Nu hebben alle arts beroepsgroepen eigen websites met een beveiligd deel. Is het nu mogelijk om bijvoorbeeld de login van de longartsensite te gebruiken om toegang tot onze site mogelijk te maken? Wat voor aanpassingen moeten er dan gedaan worden? Waar? Onze site, hun site, beide? Het grote probleem is in mijn ogen dat we dus toegang willen via minimaal 3 externe sites, die waarschijnlijk ook verschillende systemen gebruiken. Hoe is dit het makkelijkst op te vangen?

Mensen die mij simpel kunnen uitleggen of dit mogelijk is, op welke manier en die nog tips hebben?

Ik ben van mening dat dit probleem een eigen topic verdient, omdat het niet binnen de normale website-beveiligings-vraagstukken valt, vanwege de koppeling aan de beveiliging van andere websites...

PVoutput 7.700Wp ZZO (50°)


  • Klaus_1250
  • Registratie: December 2000
  • Laatst online: 19:17
Dit gaat zeer zeker niet om Javascript. Maar, als je dat misschien denkt, dan denk ik dat dit nog een "tough cookie" gaat worden.
Verder hoord dit in meer in programming & webscripting thuis!

Overgens, je zal wat meer info moeten geven over het eea. Wat voor servers/besturingssystemen hebben we het over?

[ Voor 44% gewijzigd door Klaus_1250 op 29-01-2003 16:19 ]


Verwijderd

Eenvoudig antwoord: niet :)

Zeker op het moment dat verschillende websites verschillende inlogprocedures hebben, wordt het een hele grote truuk om dit allemaal goed samen te laten werken. Dat vereist zeer waarschijnlijk aanpassingen aan de huidige websites en reken er maarop dat de implementatie daarvan aan jouw kant ook niet makkelijker zal worden.

Enkele obstakels die je waarschijnlijk tegen zou komen:
• cookies zijn alleen binnen een bepaald domein geldig (ivm veiligheid)
• je kunt niet kijken naar de REFERER, aangezien die valt te faken.

Ik denk dat je beter een eigen systeem op poten kunt (laten) zetten. Dat zal een stuk makkelijker te realiseren zijn. Nadeel: arts moet op meerdere websites inloggen, maar is dat probleem wel zo groot?

Ik hoop dat je hier wat aan hebt :)

[ Voor 2% gewijzigd door Verwijderd op 29-01-2003 16:20 . Reden: typo ]


  • Pelle
  • Registratie: Januari 2001
  • Laatst online: 23-08 09:52

Pelle

🚴‍♂️

Het kan met javascript, maar das niet veilig.
En dus stuur ik je even naar de buren. :)

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 09-01 11:25

D2k

ff je titel veranderd

Doet iets met Cloud (MS/IBM)


  • coelho
  • Registratie: Augustus 2000
  • Laatst online: 04-08 21:32
oké, dat is al een hoop in een keer. Ik blijf nog even bezig :)
Zou het niet mogelijk zijn om op die andere sites binnen het beveiligde deel een link naar onze site te maken, waarbij ik op mijn site een beveiliging inbouw, waarbij ik zeg dat alleen links vanaf een bepaald ip-adres geldig zijn? Dus iets dat checkt op welk ip adres de link stond?

Ben maar wat aan het brainstormen met mijn beperkte kennis op dit gebied...

PVoutput 7.700Wp ZZO (50°)


Verwijderd

wat je nodig hebt is een script op die externe sites waar jij een login/pass of whatever naar kunt submitten wat een pagina oplevert waarin staat of die login ok is of niet. Op je eigen site zou je dan een pagina moeten maken waarin mensen kunnen opgeven van welke externe site ze de login willen gebruiken met de bijbehorende formuliervelden. Jou script submit die info dan naar de desbetreffende externe site en controleert op die manier of de login correct is.

Wel belangrijk is dat het script op die externe sites weer (bijvoorbeeld) alleen toegangkelijk is vanaf het ip van jouw server.

Het enige nadeel is dat je geen enkele informatie hebt van de bezoeker behalve zijn authorisatie-info voor een externe site. Maar ik neem aan dat dat niet nodig is anders zou je wel je eigen userbase willen.

  • eamelink
  • Registratie: Juni 2001
  • Niet online

eamelink

Droptikkels

Het is vrij gemakkelijk hoor, het gemakkelijkste is als die andere websites allemaal een methode hebben die van buitenaf aan te roepen is, en die bij een bepaalde username / pass een true retourneert, en anders false.

Dan hoef jij alleen maar die methode aan te roepen, en je weet of het klopt.

Als je er meer over wilt weten, moet je even zoeken naar RMI (remote method invocation), dan vind je wel leuke dingen :)

En ja, dit is (ongeveer) precies wat fladder zegt :)

[ Voor 8% gewijzigd door eamelink op 29-01-2003 16:37 ]


Verwijderd

coelho schreef op 29 januari 2003 @ 16:26:
Dus iets dat checkt op welk ip adres de link stond?
Nee, want dat kun je faken..

  • eamelink
  • Registratie: Juni 2001
  • Niet online

eamelink

Droptikkels

Inderdaad, een link komt niet ergens vandaan ofzo... En link zegt gewoon tegen jou browser : "Kerel (browser), ga eens op dit uri'tje kijken..."

Sommige browsers stoppen dan een referer in de header, maar dat kan je zo faken, of weglaten.

  • dusty
  • Registratie: Mei 2000
  • Laatst online: 21-02 00:06

dusty

Celebrate Life!

Er zijn andere methoden te bedenken waardoor men kan inloggen op de andere site en dan toch ingelogd zijn op jouw site. Voordeel daarvan is dat jij geen wachtwoord van de gebruiker krijgt. Echter wel een keer een ValidatieID die jij weer tegen de originele server moet gooien waardoor jij terugkrijgt welke gebruiker het precies is.

Your imagination is the limit.

Back In Black!
"Je moet haar alleen aan de ketting leggen" - MueR


Verwijderd

nou ik heb een scriptje dat je vanaf afstand een topic kan openen op een forum, dit is op een simpele manier beveiligd.

je krijgt de naam + inhoud + nog wat info door, dit gooi je op de server waardat je het genereerd als een MD5 in de url en dan krijg je iets als dit:

a.php?naam=asd&id=123&openedbyuser=blaat&seccode=MD5CODE-HIERZO!

de md5 code maak je dan b.v. door
$code = md5("ditisdecodedienietekraakenisdoordezevoorgaandetext:P ". $id . $byuser . $naam);

die voortgaande text is belangrijk, zeker voor beveileging. hierna eventjes op de doelserver ook de md genereren vanaf de megegeven vars en klaar.

100% veilig is het niet, maar wel heel moeilijk te hacken.

  • Klaus_1250
  • Registratie: December 2000
  • Laatst online: 19:17
ik denk dat je hiervoor wel iets wil hebben wat 100% veilig is...

Als ik jou was zou ik je probleem uitbesteden, want als je dit goed wilt doen (en je hebt er niet heel veel verstand van geloof ik), ben je heel erg lang bezig...

  • coelho
  • Registratie: Augustus 2000
  • Laatst online: 04-08 21:32
Klaus_1250 schreef op 29 januari 2003 @ 18:53:
ik denk dat je hiervoor wel iets wil hebben wat 100% veilig is...

Als ik jou was zou ik je probleem uitbesteden, want als je dit goed wilt doen (en je hebt er niet heel veel verstand van geloof ik), ben je heel erg lang bezig...
Heb er inderdaad weinig/geen kaas van gegeten. Het enige is dat mijn baas naar mij toe gekomen is met de vraag hoe een beveiliging te maken, en dat ik hem daar een informeel rapportje/verslagje over moet geven. Ik weet dat het mogelijk is met een of ander script op onze site (maar da's arbeidsintensief, want wij moeten checken of iemand die zegt dat hij arts is, dat ook daadwerkelijk is). Daarom probeer ik andere methoden na te vragen.

Maar idd, ik ga het zo snel mogelijk uitbesteden. Ik wil alleen weten OF het mogelijk is.

PVoutput 7.700Wp ZZO (50°)


  • Orphix
  • Registratie: Februari 2000
  • Niet online
Ik heb er zelf weinig ervaring mee, maar misschien kan je denken aan Microsoft Passport?
Passport heeft ook tot doel een algemene login-procedure te maken voor meerdere sites. Er is hier vast wel genoeg informatie over te vinden, maar misschien zijn er hier ook anderen die er al mee hebben gewerkt?

  • Klaus_1250
  • Registratie: December 2000
  • Laatst online: 19:17
Orphix schreef op 30 January 2003 @ 14:33:
Ik heb er zelf weinig ervaring mee, maar misschien kan je denken aan Microsoft Passport?
Passport heeft ook tot doel een algemene login-procedure te maken voor meerdere sites. Er is hier vast wel genoeg informatie over te vinden, maar misschien zijn er hier ook anderen die er al mee hebben gewerkt?
Hier ga ik niet eens op reageren...

  • dusty
  • Registratie: Mei 2000
  • Laatst online: 21-02 00:06

dusty

Celebrate Life!

Klaus_1250 schreef op 05 February 2003 @ 12:06:
[...]
Hier ga ik niet eens op reageren...

Laat het dan en geef dan helemaal geen reactie, of kom met redenen.

Of ben je gewoon een persoon die er tegen is omdat het van Microsoft is?

Steken onder water worden niet door mij gewaardeerd.

Back In Black!
"Je moet haar alleen aan de ketting leggen" - MueR


  • PowerFlower
  • Registratie: Juni 2001
  • Laatst online: 17:04

PowerFlower

être diable et jouer fleur

Volgens mij kun je je concentreren op deze opties:
- Die externe sites includen pagina's bij jullie vanuit een serverside script (PHP bijv.). Het IP van die webservers kun je dan als enige toegang geven. De geinclude stukken zitten dan "verpakt" in hun (beveiligde) pagina's en worden niet rechtstreeks door een browser opgevraagd. Betekent alleen wel dat alle sites via welke je toegang wil geven daar scripts voor moeten bouwen, hangt er nogal vanaf hoe graag ze dat willen dus ;)
- Je authenticeerd op hun loginsysteem. Via LDAP bijvoorbeeld. Dan moet je dus voor iedere site waarvan je toegang wil geven een authenticatie mechanisme bouwen, ik hoop dan dat dat er niet teveel zijn ;)
- Je laat die sites in hun beveiligde gedeelte een link (of submit) met een key zetten. Die decrypt je aan de andere kant op jullie site, dan weet je dat ze geauthenticeerd zijn. Daarna vraag je ze om opnieuw hun gegevens in te vullen (of je laat die ook mee sturen door de andere site, gecodeerd... weer veel medewerking nodig).
- Je repliceert hun user database elke dag. Of elk uur, of elke week of zo, iig zodat hij up to date blijft. Geen idee hoe blij ze daar van worden, en ook dit is weer anders voor elke site.... dus veel custom werk per site en je moet volledige medewerking hebben.

Waarschijnlijk is het hierboven al genoemde systeem van de MD5 key het makkelijkst te realiseren (geef ze gewoon de code die ze nodig hebben, dat zetten ze dan op een van hun beveiligde pagina's), zeker als je daarna gewoon opnieuw vraagt om hun gegevens in te voeren. Dat ze het mogen weet je tenslotte al, dus je kunt dat simpel geautomatiseerd de database ingooien ;)

Good luck, dit is inderdaad vrij lastige materie en er is dus niet 1 simpel antwoord. Voor mij weer even een goeie denkoefening iig (alle bovenstaande methodes worden hier op mijn werk gebruikt in de volledige spaghetti die ons "1 user 1 login" systeem met vijftig verschillende servers geworden is). Overigens: bedenk dat als je de userdatabase van anderen op de een of andere manier wil gebruiken, je wel eens duurder uit zou kunnen komen... als zij iets veranderen aan hun systeem, moeten jullie dat ook doen tenslotte, en dat kunnen wel eens veel, hoge, onverwachte kosten opleveren ;) tis niet voor niets dat het uiteindelijk toch vaak het goedkoopst is een of andere uitzendkracht een dag in de week IRL de gegevens te laten checken en toegang te geven 8-)

Verwijderd

Dit is prima mogelijk. Op het moment dat iemand een aanvraag doet op jouw site, laat je jouw machine een inlog poging doen op de website waartegen je wilt checken. Even kijken of de login klopt (adh van het resultaat van die login poging) en jij weet of de gegevens kloppen of niet. Sim-pel :) Contact me maar als je meer info wilt.
Pagina: 1