verti: PHP - JavaScipt - verschlüsselt

Beitrag lesen

SSL kann sich der Kunde nicht leisten.

Sicherheit soll erhöht werden.

Fachkundige Beratung kann sich der Kunde also ganz offensichtlich auch nicht leisten, wenn so etwas dabei heraus kommt.

Ja.

Ein User muss sich zunächst einloggen. Hierfür bekommt er ein Formular mit 2 sichtbaren und 2 unsichtbaren Feldern:

sichtbar: (wie bei einem üblichen LogIn)
        Name
        Passwort

unsichtbar:
        zufälliger von JavaScript generierter String -> späterer Verschlüsselungs-Key
        Hash des Passworts; wird von JavaScipt aktuell gehalten bei Eingabe des Passwortes

Dass dieses „unsichtbar“ absolut total sichtbar ist, wenn der Benutzer sich nur die Mühe macht, nachzuschauen, ist dir hoffentlich bewusst.

Ja. Sollte aber keine Rolle spielen. Wenn er den Passwort-Hash oder den Verschlüsselungs-Key händisch ändert kann er nicht eingeloggt werden. Wenn dieser ausgelesen wird, dann habe ich den gleichen Angriffspunkt wie auch bei TLS, nämlich beim initialen Schlüsselaustausch.

Per AJAX lassen sich nun vom Server die Daten nur mit diesem Verschlüsselungs-Key verschlüsselt nachladen. Das aufgerufene JavaSkript kennt jedoch diesen Key auch und kann die Daten Client-Seitig entschlüsseln.

Und welche Stelle in der Datenübertragung glaubst du jetzt mit dieser „Verschlüsselung“ abgesichert zu haben, und wo gegen?

Nach dem Schlüsselaustausch kommen die Daten nur noch verschlüsselt vom Server und können nur noch von demjenigen, der eingeloggt ist überhaupt erst abgerufen werden und von diesem nur entschlüsselt werden, wenn er den Verschlüsselungskey kennt.

0 59

PHP - JavaScipt - verschlüsselt

verti
  • sonstiges
  1. 0
    suit
    1. 0
      suit
  2. 0
    Bademeister
    1. 0
      Tom
      1. 0
        suit
        1. 0
          Tom
          1. 0
            suit
            1. 0
              Tom
              1. 0
                suit
                1. 0
                  Tom
                  1. 0
                    suit
                    1. 0
                      Tom
                      1. 0
                        suit
      2. 0
        Bademeister
        1. 0
          Tom
          1. 2
            Bademeister
            1. 0
              Tom
            2. 0

              Teilweise OT: "Feind hört mit"

              Alexander (HH)
              1. 0
                Bademeister
                1. 0
                  Tom
                  1. 0
                    Bademeister
                2. 0
                  Alexander (HH)
                  1. 0
                    Bademeister
                    1. 1
                      Alexander (HH)
                      1. 0
                        Bademeister
                        1. 0
                          Alexander (HH)
  3. 1
    Alexander (HH)
    1. 0
      suit
      1. 0
        Alexander (HH)
        1. 0
          suit
  4. 0
    verti
    1. 3
      suit
      1. 0
        verti
        1. 0
          suit
          1. 0
            verti
            1. 0
              suit
              1. 0
                verti
                1. 2
                  suit
        2. 2
          ChrisB
    2. 2
      ChrisB
      1. 0
        verti
        1. 0
          ChrisB
          1. 2
            Alexander (HH)
  5. 0
    drapper
    1. 1
      suit
      1. 0
        Der Martin
        • menschelei
        1. 0
          Kai345
      2. 0
        drapper
        1. 1
          suit
          1. 0
            Der Martin
            1. 0
              suit
              1. 0
                Der Martin
                1. 0
                  suit
                  1. 0
                    Der Martin
                    1. 0
                      suit
                2. 0
                  Tom
        2. 1
          Bademeister
          1. 0
            suit