Henryk Plötz: Login mit MD5 Verschlüsselung

Beitrag lesen

Moin,

So gehts richtig: Der Server generiert einen challenge-String (z.B. 32 Zufallszeichen) und sendet den zusammen mit der Loginaufforderung an den Client. Der berechnet dann die Prüfsumme zu username + password + challengestr. Diese wird an den Server gesendet. Jemand, der den Netzwerkverkehr abhorcht, kann so niemals das Passwort herausbekommen und sich somit auch nicht anmelden.

Hmm, dann kann man es auch gleich richtig machen, Digest Access Authentification benutzen und sich das JavaScript dort hin stecken wo die Sonne nicht scheint.

Ist aber schon richtig: nur MD5 über das Passwort bringt genau _nichts_, wenn es nicht nur oberflächlich sicher aussehen soll, muß man Digest Auth oder HTTPS benutzen. Wobei der IE ja wieder weder RFC 2069 noch 2617 richtig hinkriegt, aber darüber habe ich ja im Archiv schon genug grauenerregendes erzählt.

--
Henryk Plötz
Grüße aus Berlin
~~~~~~~~ Un-CDs, nein danke! http://www.heise.de/ct/cd-register/ ~~~~~~~~
~~ Help Microsoft fight software piracy: Give Linux to a friend today! ~~