Veilige communicatie tussen php en flash MX

Pagina: 1
Acties:

  • maartenvdv737
  • Registratie: Augustus 2000
  • Laatst online: 17-08 15:34
Ik ben een spel aan het ontwikkelen in Flash MC an ik wil graag een highscore bijhouden en inloggen. Ik heb een aantal voorbeelden gezien van communicatie tussen php en mysql, of php en een tekstbestand, maar er lijken altijd veiligheidsproblemen te zijn. Bijvoorbeeld: een methode om een flash bestand een url met variabelen: url.php?highscore=100 te laten outputten is makkelijk te hacken door gewoon dit php bestand aan te roepen met een hogere highscore.

Ik kan natuurlijk een wachtwoord in php en flash toevoegen en zo kijken of dit php bestand gerechtigd is om dit flash bestand aan te spreken, en andersom, maar iedereen kan tegenwoordig de source van het flashbestand achterhalen en zo is deze methode ook nutteloos.

Mijn vraag is dus: Wat is de veiligste manier om een login/highscore communicatie tussen php en flash op te zetten, of is dit gewoon niet mogelijk?

Ik blijf er iig vrij nuchter onder....


Verwijderd

XML gebruiken en een md5 (dat kan met flash MX dacht ik) codering van het wachtwoord versturen en deze controleren met je PHP script.

  • maartenvdv737
  • Registratie: Augustus 2000
  • Laatst online: 17-08 15:34
hmm ja, maar een md5 codering kan je toch ook gewoon terugzoeken in de code en dan in je eigen code gebruiken...

Ik blijf er iig vrij nuchter onder....


  • hobbit_be
  • Registratie: November 2002
  • Laatst online: 04-07-2025
tja aangezien FlashMX geen SSL aankan gaat er niets echt veilig zijn he - MX is op code niveau totaal onveilig en is elke encoding dus te achterhalen... Wat je wel kunt doen is je MX te serveren met een script zodoende kun je aan elke flashMX een id meegeven. Deze ID hou jij ergens bij als 'allowed' (serverside) nu gaat Flash iets vragen en stuurt de ID mee dan kan php kijken of ie goed is, in het result stuur die een compleet nieuwe valid ID mee terug en invalideert de oude... zodoende word die 'agreed' doorgegeven. 100% veilig is het niet maar toch wel moeilijk te hacken als je ID lekker groot is. Maar als ze echt willen geraken ze wel binnen..

  • maartenvdv737
  • Registratie: Augustus 2000
  • Laatst online: 17-08 15:34
tja, dat vind ik een beetje omslachtige manier, want dan moet ik via php o.i.d telkens een nieuwe swf genereren. Het gaat hier om miljoenen downloads per jaar, dat wordt niet fijn...

Ik las ook iets van AMFphp, adodb en een plugin voor FlashMX. Ik vroeg me af of elke client dan een addon moet downloaden. Iemand die dat weet?

Ik blijf er iig vrij nuchter onder....


  • hobbit_be
  • Registratie: November 2002
  • Laatst online: 04-07-2025
nee geen swf creeren je creert een html page met daarin de parameter...

  • oh,when?
  • Registratie: April 2000
  • Niet online

oh,when?

...

hobbit_be schreef op 07 april 2003 @ 18:17:
tja aangezien FlashMX geen SSL aankan gaat er niets echt veilig zijn he
wat een onzin..wij doen al jaren niets anders...zie bijvoorbeeld www.1tegen100.nl
Flash 5 + Perl + SapDB over SSL...

"You're only as good, as what you did last week."


  • hobbit_be
  • Registratie: November 2002
  • Laatst online: 04-07-2025
ik bedoel daarmee dat je natuurlijk wel SSL gebruikt als je flash van op een HTTPS komt maar niet als je van een HTTP effe een HTTPS connectie wil krijgen met gebruike van de sockets in flash zelf: zie:

http://www.macromedia.com.../whitepapers/security.pdf

  • dusty
  • Registratie: Mei 2000
  • Laatst online: 21-02 00:06

dusty

Celebrate Life!

Veilig is onmogelijk, het gaat tussen een client en een server. Alles wat je van de client krijgt moet je bij voorbaat wantrouwen :+

Je kunt dus een routine bouwen in flash die de gegevens gecodeerd over het netwerk stuurt, en dat jij in je php dat weer kan ontcijferen.

Men kan het dan uiteraard dan nog steeds hacken door de flash open te breken, echter is dat wel meer moeite.

Het ligt eraan wat voor spel je aan het maken bent, anders kan je op verschillende "stages" communicatie tussen de flash en je php laten verlopen waardoor je dus een beetje kan "tracken" of ze inderdaad wel aan het spelen zijn. Maar uiteraard is dat ook nog steeds te hacken.

Back In Black!
"Je moet haar alleen aan de ketting leggen" - MueR

Pagina: 1