nuno_couto Posted July 4, 2006 at 09:03 PM Report #36242 Posted July 4, 2006 at 09:03 PM Viva. A minha questão tem a ver com a segurança dos sistemas de registo de utilizadores. Como é que se garante que um "bot" não consiga criar automaticamente novos utilizadores? Estava a pensar em criar um script que obrigue ao envio de um email que contenha um link de confirmação do registo, e para alem disso não permita dois emails iguais... Mas acho que isto não deve ser suficiente. O famoso sistema da confirmação dos caracteres da imagem é aconselhável? E já agora, o que se deve fazer para que o bot não possa identificar a imagem e apartir poder ser programado para introduzir o texto "x" para a imagem "x"? portalmundial.net »» criamos sites
pedrotuga Posted July 4, 2006 at 11:09 PM Report #36268 Posted July 4, 2006 at 11:09 PM confirmação por email evita esse tipo de problemas.
kingless Posted July 5, 2006 at 11:35 PM Report #36479 Posted July 5, 2006 at 11:35 PM O Código de segurança é muito bom porque e os bots não conseguem identificar imagens...
nuno_couto Posted July 6, 2006 at 12:33 PM Author Report #36563 Posted July 6, 2006 at 12:33 PM Em relação à confirmação por email, o bot não poderá estar feito para criar contas de email ou redireccionamentos de email num determinado domínio e receber as confirmações? E relativamente às imagens, se existirem (por exemplo) 20 imagens, 01.jpg 02.jpg ... etc... o bot não pode estar programado para verificar qual o ficheiro e ter já o texto introduzido pelo programador que o criou? portalmundial.net »» criamos sites
karva Posted July 6, 2006 at 12:42 PM Report #36566 Posted July 6, 2006 at 12:42 PM quanto às imagens, eu nao tenho a certeza, mas acho que ele cria a img, tipo as sigs interactivas, com um numero random, introduz esse numero numa BD, e associa-o a uma session id... Proud LEIC-A@IST student!
Drone Posted July 6, 2006 at 03:34 PM Report #36602 Posted July 6, 2006 at 03:34 PM Por falar em segurança de registo de utilzadores para nao estar a criar um topic novo aproveito este, ate que ponto é seguro ou náo ter a password encriptada com md5 ou sha1 or whatever na base de dados? Ja vi sites em que na parte que toca a segurança convem ser mto bem protegida e ao fazermos "recuperar a password" ele enviam-nos para o e-mail a nossa password, ou seja para enviar-nos a nossa password ela nao deve estar encriptada na base dados, digo eu... ?
karva Posted July 6, 2006 at 04:16 PM Report #36613 Posted July 6, 2006 at 04:16 PM mesmo ke esteja encriptada, eles devem usar um algoritmo próprio, do qual têm o decriptador... Proud LEIC-A@IST student!
Drone Posted July 6, 2006 at 04:22 PM Report #36616 Posted July 6, 2006 at 04:22 PM pois ou isso, um dia destes vou eu inventar a minha maneira de encriptar textos que no futuro possa desencriptar xD é um desfafio bacano eheh tks
pedrotuga Posted July 12, 2006 at 11:40 PM Report #37925 Posted July 12, 2006 at 11:40 PM mesmo ke esteja encriptada, eles devem usar um algoritmo próprio, do qual têm o decriptador... md5 e sha não são algoritmos de encriptação... sao algoritmos de hashing... ou seja... algoritmos de um só sentodo em que a insformação se perde. Assim sendo não existe nenhum decriptador destes algoritmos. Os sites que enviam a pass por email não a podem ter guardade depois de u algoritmo de hash. md5 e sha não permitem devolver a situção, mas há tecnicas para encontrar um palavra que valide com o mesmo md5 que a original. Normalmente os ataques são por força bruta... coisa que um bom webmaster prevê e evita, por exemplo com um limite temoporal de 10 segundos.
kingless Posted July 13, 2006 at 12:36 AM Report #37935 Posted July 13, 2006 at 12:36 AM mesmo ke esteja encriptada, eles devem usar um algoritmo próprio, do qual têm o decriptador... md5 e sha não são algoritmos de encriptação... sao algoritmos de hashing... ou seja... algoritmos de um só sentodo em que a insformação se perde. Assim sendo não existe nenhum decriptador destes algoritmos. Os sites que enviam a pass por email não a podem ter guardade depois de u algoritmo de hash. md5 e sha não permitem devolver a situção, mas há tecnicas para encontrar um palavra que valide com o mesmo md5 que a original. Normalmente os ataques são por força bruta... coisa que um bom webmaster prevê e evita, por exemplo com um limite temoporal de 10 segundos. o md5 e sha não deixam de ser encriptadores e ja existem alguns desencriptadores de md5 😄
kingless Posted July 13, 2006 at 12:56 AM Report #37945 Posted July 13, 2006 at 12:56 AM Tens aqui este desencriptador, não é muito eficiente mas... -> http://www.tydal.nu/php/sakerhet/md5.php 😄
Guest id194 Posted July 13, 2006 at 02:52 AM Report #37950 Posted July 13, 2006 at 02:52 AM esse tipo de desincriptadores cheira-me que é igual aos muitos que andam por ai que apenas procuram em base de dados enormes por alguma hash que tenham, se não tiverem registo dela, não descobrem. Mas já existe um algoritmo para descodificar hashes md5... há algum tempo e eu não fazia ideia até à uns dias atras lol e que o código para isso tava na net... vou começar a mudar tudo pa sha-1 pk ai acho que ainda não conseguem descobrir nada. http://it.slashdot.org/article.pl?sid=05/11/15/2037232
Drone Posted July 13, 2006 at 08:43 AM Report #37963 Posted July 13, 2006 at 08:43 AM e se for utilizado assim sha1(md5("string")) ?
karva Posted July 13, 2006 at 08:56 AM Report #37967 Posted July 13, 2006 at 08:56 AM esse tipo de desincriptadores cheira-me que é igual aos muitos que andam por ai que apenas procuram em base de dados enormes por alguma hash que tenham, se não tiverem registo dela, não descobrem. Mas já existe um algoritmo para descodificar hashes md5... há algum tempo e eu não fazia ideia até à uns dias atras lol e que o código para isso tava na net... vou começar a mudar tudo pa sha-1 pk ai acho que ainda não conseguem descobrir nada. http://it.slashdot.org/article.pl?sid=05/11/15/2037232 eu nao conheco nenhum algoritmo pa desencriptar md5, so conheco uma cena ke se chama rainbow tables, tabelas que podem chegar a ter 30gb(sim, gigas) de tamanho, onde tao todos os hashes possiveis e imaginarios ate um determinado numero de caracteres Fika aki o exemplo duma estrutura: (os hashes tao a balda) portugal - 123456789123456789123456 a - 987654321987654321 programar - 25454651451212121 dps e so buscar o hash que tamos a procura, e ver qual a palavra ou expressao ke kom ele coincide Proud LEIC-A@IST student!
Recommended Posts
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now