|
ru.unix- RU.UNIX ---------------------------------------------------------------------- From : Andrew V. Scherbacov 2:5002/74.1 09 Nov 2006 10:03:52 To : Artem Chuprina Subject : Авторизация одноразовыми паролями -------------------------------------------------------------------------------- Однажды Wednesday November 08 2006 в 11:49, некто Artem Chuprina писал Andrew V. Scherbacov: AC>>> Hа том конце все не настолько плохо. А проблемы с задержкой AC>>> информации о счете на несколько часов, где получатель - я сам, у AC>>> меня один раз из четырех, по ощущениям. И один раз из четырех, AC>>> если не трех, оставшихся, ответ на запрос с первого раза вообще AC>>> не приходит. И дай бог если один раз из пяти SMS приезжает в AC>>> пределах минуты после запроса. Hу, благо тарифный план AC>>> кредитный, я их и запрашиваю-то раз в месяц, и пережить задержку AC>>> на сутки или двое вполне в состоянии. А вот если тебе надо прям AC>>> щас, а высланную сервером SMS тебе доставят через несколько AC>>> часов хотя бы один раз из четырех - раздражать это будет, прямо AC>>> скажем, не по-детски. AVS>> а почему никто не рассматривает варианты сабжа, когда AVS>> пользователь знает некую формулу что и является паролем ? AVS>> то есть, при авторизации, получает пользователь на экране AVS>> картинку из цифирек, по типу современного защитного от роботов AVS>> кода. и знает, что надо сложить 1,3,5 цифирку и отнять от этой AVS>> суммы 2 и 3-ю цифирки. и данное значение ввести в поле AVS>> авторизации. процедуру можно усложнить текущей датой, фазами AVS>> луны и т.п. то есть, не зная алгоритма, даже стоя за спиной, AVS>> даже имея запущенный кейлоггер вычислить алгоритм - не AVS>> тривиальная задача. AC> В криптографии вполне справедливо считается, что секретность алгоритма AC> - признак лажовости защиты. Алгоритм достаточно вычислить _один_ раз. правильно. но тут происходит подмена понятий. мы не секретим (криптуем) данные, мы - определяем наш это человек или чужой. фантастическая литература достаточно долго исследует этот момент. когда надо вычислить полиморфа\иммитатора\тварь среди людей и друзей. надо взять данный передовой опыт и реализовать на практике :) AC> Причем в данном случае с шансами - даже не вычислить, а законным AC> способом узнать. Будучи законным клиентом того же сервиса. Hа AC> каждого пользователя _простых_ алгоритмов не напасешься. это другой момент. да, простых (в расчете и запоминании) алгоритмов - не много, Дж.Бонд один, а клиентов - много... :) С уважением Андрей Щербаков E-mail: avs_andrew[at]mail.ru ICQ: 54034993 ... Дождь бывает грибной, проливной, мелкий и крупнокалиберный. --- GED+W32 испытывает версию 1.1.5-040120 * Origin: За 2 багами погонишься - ни одного не поймаешь! (2:5002/74.1) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix/273745529bc6.html, оценка из 5, голосов 10
|