• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

JSON WEBTOKENS a kwestie bezpieczeństwa

Object Storage Arubacloud
0 głosów
156 wizyt
pytanie zadane 17 czerwca 2019 w Bezpieczeństwo, hacking przez wsnofi Bywalec (2,680 p.)
1. jak długie powinno być prywatne hasło dla tokenu po stronie servera oraz jak długość wplywa na czas przetwarzania tokenu?

2. w części tokenu z informacjami zazwyczaj zawiera się zwykłe id użytkownika co według mnie jest bez sensu, ponieważ gdy ktoś zdobędzie prywatny klucz może podpisywać tokeny i zmieniając id łatwo uzyskać dostęp do każdego konta (tak wiem że to jest bardzo ciężkie, ale wciąż możliwe),

nie jest lepiej w tokenach posługiwać się nie publicznym id użytkownika? np. (id)_(salt) ex. 337_zgje1rtsa5wl (id zapisane tylko w bazie i sprawdzanie podczas interakcji z nią)

wtedy token spełni swoją rolę, a osoba mająca klucz prywatny wciąż nie będzie mogła dokonać żadnych zmian.

 

3. Niby tokeny mają ograniczyć liczbe zapytań do bazy, ale przecież token wysyłamy do servera najczęściej przy zmianach w bazie aby potwierdzić tożsamość, więc połączenie z nią i tak musi się odbyć, czy źle to rozumiem?

2 odpowiedzi

0 głosów
odpowiedź 17 czerwca 2019 przez p099 Mądrala (6,390 p.)
1. Minimum 8 znaków, długość i typ używany w szyfrowaniu ma znaczenie mówię tutaj o np. ASCII. Na czas wpływa długość i jak zbudowany jest pojedyńczy znak, przy zastosowaniu 8 znaków w ASCII zajmie to 2040 bajtów które sam możesz sobie przeliczyć ile serwer będzie odczytywał.

2. To jest praktycznie nie możliwe i taki sposób jest opłacalny ze względu że nie trzeba dodawać kolejnych adresów.
3. Tak

Podobne pytania

0 głosów
2 odpowiedzi 968 wizyt
pytanie zadane 23 czerwca 2015 w PHP przez Kazuhiro Użytkownik (910 p.)
0 głosów
1 odpowiedź 236 wizyt
pytanie zadane 6 sierpnia 2019 w JavaScript przez Zaqu93 Gaduła (4,850 p.)
0 głosów
1 odpowiedź 123 wizyt
pytanie zadane 18 lutego 2019 w JavaScript przez Grzegorz Mikina Dyskutant (8,060 p.)

92,568 zapytań

141,420 odpowiedzi

319,620 komentarzy

61,954 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj.

Akademia Sekuraka

Kolejna edycja największej imprezy hakerskiej w Polsce, czyli Mega Sekurak Hacking Party odbędzie się już 20 maja 2024r. Z tej okazji mamy dla Was kod: pasjamshp - jeżeli wpiszecie go w koszyku, to wówczas otrzymacie 40% zniżki na bilet w wersji standard!

Więcej informacji na temat imprezy znajdziecie tutaj. Dziękujemy ekipie Sekuraka za taką fajną zniżkę dla wszystkich Pasjonatów!

Akademia Sekuraka

Niedawno wystartował dodruk tej świetnej, rozchwytywanej książki (około 940 stron). Mamy dla Was kod: pasja (wpiszcie go w koszyku), dzięki któremu otrzymujemy 10% zniżki - dziękujemy zaprzyjaźnionej ekipie Sekuraka za taki bonus dla Pasjonatów! Książka to pierwszy tom z serii o ITsec, który łagodnie wprowadzi w świat bezpieczeństwa IT każdą osobę - warto, polecamy!

...