abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 14:55 | IT novinky

    Před 70 lety, 7. června 1954, ve věku 41 let, zemřel Alan Turing, britský matematik, logik, kryptoanalytik a zakladatel moderní informatiky.

    Ladislav Hagara | Komentářů: 0
    dnes 11:44 | Zajímavý software

    NiceGUI umožňuje používat webový prohlížeč jako frontend pro kód v Pythonu. Zdrojové kódy jsou k dispozici na GitHubu pod licencí MIT.

    Ladislav Hagara | Komentářů: 1
    dnes 10:55 | Nová verze

    Open source platforma Home Assistant (Demo, GitHub, Wikipedie) pro monitorování a řízení inteligentní domácnosti byla vydána ve verzi 2024.6. Z novinek lze vypíchnout lepší integraci LLM (OpenAI, Google AI, Ollama) nebo podporu Matter 1.3.

    Ladislav Hagara | Komentářů: 0
    včera 20:55 | IT novinky

    IKEA ve Spojeném království hledá zaměstnance do své nové pobočky. Do pobočky v počítačové hře Roblox. Nástupní mzda je 13,15 liber na hodinu.

    Ladislav Hagara | Komentářů: 0
    včera 10:44 | Zajímavý článek

    Alyssa Rosenzweig se v příspěvku na svém blogu Vulkan 1.3 na M1 za 1 měsíc rozepsala o novém Vulkan 1.3 ovladači Honeykrisp pro Apple M1 splňujícím specifikaci Khronosu. Vychází z ovladače NVK pro GPU od Nvidie. V plánu je dále rozchodit DXVK a vkd3d-proton a tím pádem Direct3D, aby na Apple M1 s Asahi Linuxem běžely hry pro Microsoft Windows.

    Ladislav Hagara | Komentářů: 30
    včera 01:00 | Nová verze

    Byla vydána (𝕏) květnová aktualizace aneb nová verze 1.90 editoru zdrojových kódů Visual Studio Code (Wikipedie). Přehled novinek i s náhledy a animovanými gify v poznámkách k vydání. Ve verzi 1.90 vyjde také VSCodium, tj. komunitní sestavení Visual Studia Code bez telemetrie a licenčních podmínek Microsoftu.

    Ladislav Hagara | Komentářů: 0
    včera 00:44 | Nová verze

    Byla vydána (Mastodon, 𝕏) nová verze 2024.2 linuxové distribuce navržené pro digitální forenzní analýzu a penetrační testování Kali Linux (Wikipedie). Přehled novinek se seznamem nových nástrojů v oficiálním oznámení.

    Ladislav Hagara | Komentářů: 0
    5.6. 16:44 | IT novinky

    Počítačová hra Tetris slaví 40 let. Alexej Pažitnov dokončil první hratelnou verzi 6. června 1984. Mezitím vznikla celá řada variant. Například Peklo nebo Nebe. Loni měl premiéru film Tetris.

    Ladislav Hagara | Komentářů: 10
    5.6. 10:44 | Nová verze

    MicroPython (Wikipedie), tj. implementace Pythonu 3 optimalizovaná pro jednočipové počítače, byl vydán ve verzi 1.23.0. V přehledu novinek je vypíchnuta podpora dynamických USB zařízení nebo nové moduly openamp, tls a vfs.

    Ladislav Hagara | Komentářů: 0
    5.6. 10:22 | Nová verze

    Canonical vydal Ubuntu Core 24. Představení na YouTube. Nová verze Ubuntu Core vychází z Ubuntu 24.04 LTS a podporována bude 12 let. Ubuntu Core je určeno pro IoT (internet věcí) a vestavěné systémy.

    Ladislav Hagara | Komentářů: 2
    Rozcestník

    Dotaz: Autentizace klíčem pro aplikaci klient - server (http) - jak na to?

    19.8.2014 05:34 chin
    Autentizace klíčem pro aplikaci klient - server (http) - jak na to?
    Přečteno: 806×
    Dobré ráno. Mám webovou aplikaci a klienty napsané v javě, kteří s ní komunikují. Chci, aby se autentizovalo pomocí klíčů a ne hesel. Jak to udělat co nejbezpečněji? Napadá mě spousta alternativ jako:
    1. Vygenerovat klíč a prohlásit ho za heslo - nejjednodušší, nicméně nejbezpečnější???
    2. Vygenerovat klíč, server odešle náhodně vygenerovanou zprávu šifrovanou tímto klíčem, klient jí dešifruje a zpět zašle třeba její hash zašifrovaný tím samým klíčem. Server hash dešifruje, vytvoří hash z jím zaslané zprávy a porovná je. Složitější, ale neposílá se samotný klíč - bezpečnější???
    3. To samé jako druhý bod, jen použít asymetrickou kryptografii, kdy server má veřejný klíč a klient privátní (plus klidně i naopak, pokud chci ověřit obě strany a nedůvěřuji CA u https).
    4. ...
    Klienti si s webovou aplikací vyměňují docela citlivé údaje a bude to celé komunikovat přes internet, takže by to mělo být podle toho bezpečné ...

    Budu vděčný za jakýkoliv rozumný nápad, děkuji.

    Odpovědi

    19.8.2014 11:33 Sten
    Rozbalit Rozbalit vše Re: Autentizace klíčem pro aplikaci klient - server (http) - jak na to?
    TLS (HTTPS) podporuje autentizaci pomocí klientského certifikátu, návod např. zde
    19.8.2014 15:23 Filip Jirsák
    Rozbalit Rozbalit vše Re: Autentizace klíčem pro aplikaci klient - server (http) - jak na to?
    Jak píše Sten, použijte standardní HTTPS s přihlášením klienta privátním klíčem. Na obou stranách nastavte rozumnou množinu povolených protokolů, inspirovat se můžete např. u Qualsys SSL Labs. Na klientovi ověřujte přímo konkrétní serverový certifikát (nebo jednu konkrétní autoritu, pokud jí důvěřujete a chcete to mít pohodlnější), na serveru ověřujte konkrétní certifikáty (nebo opět zvolte jednu nebo pár autorit, kterým budete důvěřovat).
    20.8.2014 22:08 chin
    Rozbalit Rozbalit vše Re: Autentizace klíčem pro aplikaci klient - server (http) - jak na to?
    To mi přijde trochu moc komplikované - na straně klienta pracovat s keystore, na straně serveru přidávat do databáze informace o certifikátu, aby se jím šlo autentizovat i autorizovat a to celé cca jednou ročně (nebo mít vlastní CA) absolvovat pro větší množství klientů.
    20.8.2014 22:11 Sten
    Rozbalit Rozbalit vše Re: Autentizace klíčem pro aplikaci klient - server (http) - jak na to?
    Přesně to odpovídá bodu 3. Pokud je klientů víc, jde ty certifikáty jednoduše ověřovat přes vlastní CA.
    21.8.2014 10:35 Filip Jirsák
    Rozbalit Rozbalit vše Re: Autentizace klíčem pro aplikaci klient - server (http) - jak na to?
    Musíte si vybrat, buď jednoduchost, nebo bezpečnost. Stejně ta data předpokládám posíláte přes HTTPS, takže musíte řešit keystore na serveru a trustore na klientovi. Přidat k tomu autentizaci klienta certifikátem je pak relativně snadné.
    21.8.2014 10:44 Šangala | skóre: 56 | blog: Dutá Vrba - Wally
    Rozbalit Rozbalit vše Re: Autentizace klíčem pro aplikaci klient - server (http) - jak na to?

    Nevím jestli je to rozumné, ale řešil jsem to páry klíčů, každý klient má svůj pár veřejný dá na server a veřejný serveru dostane.

    Klient pošle požadavek, dostane „náhodnou zprávu“ šifrovanou svým veřejným klíčem, dešifruje ji a pošle zpět zašifrovanou veřejným server klíčem zpět a obdrží stejně šifrovaný ticket, který šifrovaný posílá s požadavky dokud server nevynutí změnu ticketu.

    Všechna komunikace byla navíc podepisovaná „druhým klíčem“ (a doplněná o náhodná data) a umožňovala navíc zadání hesla, kde se navíc vyměňovala 2nd sůl, takže heslo běželo po síti zašifrované a navíc jen jako hash.

    To, že trpíš stihomamem, ještě neznamená, že po tobě nejdou. ⰞⰏⰉⰓⰀⰜⰉ ⰗⰞⰅⰜⰘ ⰈⰅⰏⰉ ⰒⰑⰎⰉⰁⰕⰅ ⰏⰉ ⰒⰓⰄⰅⰎ ·:⁖⁘⁙†
    21.8.2014 13:58 Sten
    Rozbalit Rozbalit vše Re: Autentizace klíčem pro aplikaci klient - server (http) - jak na to?
    U té autorizace jste v podstatě implementoval to, co dělá TLS.
    21.8.2014 15:15 Šangala | skóre: 56 | blog: Dutá Vrba - Wally
    Rozbalit Rozbalit vše Re: Autentizace klíčem pro aplikaci klient - server (http) - jak na to?
    No vida :-)
    To, že trpíš stihomamem, ještě neznamená, že po tobě nejdou. ⰞⰏⰉⰓⰀⰜⰉ ⰗⰞⰅⰜⰘ ⰈⰅⰏⰉ ⰒⰑⰎⰉⰁⰕⰅ ⰏⰉ ⰒⰓⰄⰅⰎ ·:⁖⁘⁙†
    2.5.2018 23:47 Lieselotte
    Rozbalit Rozbalit vše Re: Autentizace klíčem pro aplikaci klient - server (http) - jak na to?
    Problém imho je, že ten klient je potom ochoten rozšifrovat a zpětně zašifrovat veřejným klíčem serveru prakticky cokoliv, což není problém, pokud se privátní klíč používá _POUZE_ na tuto autorizaci. Pokud se ale používá i na něco jiného, alternativně jde klienta donutit, aby použil k dešifrování libovolný odpovídající privátní klíč, pak je to skutečně velký průšvih.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.