download.bg
 Вход Списание  Новини  Програми  Статии  Форум  Чат   Абонамент  Топ95   Архив 

Отворена поща

Автор
Съобщение
electric_cc
Съб, 17.09.11, 18:37
Често ми се случва, вместо да затворя пощенската си кутия чрез Изход, да затворя формата. В такъв случай избирам пощенската кутия отново, за да я затворя по правилния начин. Какви опасности може да има, ако не се затвори правилно. Не е ли възможно при затваряне на формата да се затваря автоматично и пощата.
insecteater
Съб, 17.09.11, 19:10
Да приемем, че става въпрос за web базирана поща. Първо ще разясня какъв е механизма на работа.

Когато се влезе в пощата .сървърът получава името и паролата ти. Когато сървъра върне страница (вие успешно влязохте във вашата поща бля бля бля …) той казва на браузъра ти да запише бисквитка, в която има един специален номер, наречен номер на сесия. Чрез сесията сървъра помни кой си, знае какви писма да ти покаже и т. н. без да е необходимо да изпращаш всеки път име и парола. Всеки път скрито от потребителя се изпраща този специален номер, записан в бисквитката.

Ако по някаква причина този номер бъде изтрит от бисквитката, или самата бисквитка бъде изтрита, сървъра престава да ни разпознава и ще ни поиска пак име и парола.

Другият вариант е самият сървър да реши че с този номер на сесия прекалено дълго е било работено, да го „анулира” и да поиска име и парола за да се поднови сесията ( и ще се генерира друг номер)
-----------------------------------------------
Какво става когато се натисне „Изход” – сървърът просто унищожава сесията и номерът престава да бъде валиден, колкото и пъти да му го изпращаме. Към този номер сървърът вече не свързва нашето име и парола.

Какво става когато се натисне X-a? Понеже страницата е затворена изведнъж, сървърът не знае че това е станало и сесията остава активна. Т. е. някой ако използва същият номер на сесия, може да продължи да работи с отворената поща. Но това трябва да стане в рамките на стандартната валидност на сесията, която е различна за различните сървъри. Обикновено е към час – два.
-----------------------------------------------
Какви са опасностите?

- Може някой да подслушва трафика (ако е некриптиран) и да види номера на сесията и да го използва по същото време, докато работиш с пощата си. Малко вероятно е това да се случи. Мерки за защита – да се използва криптирания протокол https.

- Може някой след теб да седне на компютъра да отвори браузъра и да поднови сесията. Това всъщност е най лесно. За домашен компютър не е чак толкова болка за умиране (освен ако тъщата не ти е на гости и те дебне само да станеш от стола), но ако си в клуб или някъде на публично място …
Мерки за зашита:
- Да се излиза с „Изход” за да се унищожи сесията
- Да се нагласи браузъра да трие бисквитките и хронологията при изход (понякога номера на сесията се долепя до адреса на страницата, а не се съхранява в бисквитка). За домашен компютър неудобно, но за публичен си е направо задължително
- Ако има възможност в конкретната поща да се настрои времето за изтичане на сесия до възможния минимум, за да се ограничи времето, през което някой след тебе може да седне.
-
Дано да си разбрал нещо от всичките тия бъртвежи

Някой ако има нещо да допълва, да казва. Въпросът е интересен и заслужава да се огледа.

anonymous
Съб, 17.09.11, 20:47
А хеша на бискФитката?? От къде ще го знае?

+ дори и да подслушва трафика, специално в АБВ се влиза през HTTPS адрес, където се стартира сесия и се прави бисквитката, а както добре знаем, SSL трафик труууууудно се подслушва

редактиран от anonymous на 17.09.11 20:47
редактиран от anonymous на 17.09.11 20:49
trolei
Съб, 17.09.11, 23:33
Това е в abv.bg , предполагам и в другите "пощи" имат подобни настройки.

insecteater
Нед, 18.09.11, 01:20

RE: Отворена поща

” А хеша на бискФитката?? От къде ще го знае?

Какво имаш предвид под понятието "хеш на бисквитка" ?

kookki
Нед, 18.09.11, 08:21

RE: Отворена поща

” А хеша на бискФитката?? От къде ще го знае?

+ дори и да подслушва трафика, специално в АБВ се влиза през HTTPS адрес, където се стартира сесия и се прави бисквитката, а както добре знаем, SSL трафик труууууудно се подслушва

Подслушва се и можеш да познаеш, че трафикът ти минава през друга машина, ако протокола стане на http. Ако не си наблюдателен, няма и да се усетиш. Така се крадат пароли. Атаката се нарича main in the middle.

electric_cc
Нед, 18.09.11, 09:31
Благодаря на всички, най вече на Ганчо за подробните разяснения. Не съм много запознат с тези технологии, беше ми много интересно да науча как стават нещата. Ще следя и за други мнения. Не е ли възможно, ако един номер в момента се използва от потребител, всички останали да нямат право да го използват в същото време.
редактиран от electric_cc на 18.09.11 09:34
dhtj
Нед, 18.09.11, 12:59

RE: Отворена поща

” Не е ли възможно, ако един номер в момента се използва от потребител, всички останали да нямат право да го използват в същото време. „
Tо така трябва да е .
hoseto_
Нед, 18.09.11, 13:04
аз лично използвам браузъра да трие бисквитките и сесиите при затваряне, като така се изчистват и така досадните временни файлове
anonymous
Нед, 18.09.11, 19:14

RE: RE: Отворена поща

” Какво имаш предвид под понятието "хеш на бисквитка" ? „
Ами в бисквитката се записва хеш, специално генериран за сесията!

kooki - Пробвай да слушаш криптиран трафик

kookki
Чет, 22.09.11, 11:47

RE: Отворена поща

Downloader, аз не мога да го направя, но ми го показаха точно с пощата на абв. Обаче когато трафикът минава през друга машина, крайният потребител вече си въвежда паролата през http протокол, така че не се слуша криптирана връзка

За abv.bg в една поща могат да влязат едновременно много потребители с различни ip адреси. Това от една страна е тъпо, но от друга си има и ползи.

Коментар

за нас | за разработчици | за реклама | станете автори | in english  © 1998-2024   Experta Ltd.