자기가 관리할 수 없는 다른 사이트에 아이디랑 비번을 어플에 저장해서 하는거면 결국 암호화 해서 저장한다고 해도 복원가능한 방식을 써야 될꺼잖아. 얼마나 안들키게 하는가가 문제가 아닐까? 단방향 해쉬도 해킹당하는데. 아니면 위에형 말처럼 서버에서 출입증 발급 방식도 좋을것 같은데
고기호빵(yachehobbang)2012-02-18 10:13
근데 그 \'일회용\'에서 유추할 가능성은 없을까? 할때마다 다른게 나오다보면 뭔가 유추될수도 있지 않을까? 결국 잠시나마 노출되기는 할건데... 그거까진 역시 못 막으려나?
ㅇㅇㅇ(121.144)2012-02-18 10:19
서버에서 세션으로 관리하면 서버를 뚫지 않는 이상 볼 수 없고 쿠키로 관리해도 아이디랑 비번을 알아내는게 쿠키를 다른 곳으로 가져가서 로그인은 할수도 있겠지. 근데 쿠키발급도 조금만 신경써서 하면 쿠키를 어떻게 해서 로그인 하는것보다 로또 맞추는게 쉬울꺼고. 마지막으로 어차피 쿠키에는 이상하게 코딩하지 않는 이상은 아이디랑 비번은 안들어가
고기호빵(yachehobbang)2012-02-18 10:24
세션이 끝나면 일회용은 영구폐기 되는 거임. 왜 은행업무볼 때 누르면 계속 숫자 바뀌는 기계 있잔아. 그거와 같은 원리임. 그래도 모르면 날 고용 하든가 ㅎㅎ
페고떼찌(pegotetti)2012-02-18 10:25
OTP랑은 다른 개념이지 않음 ㅇㅇㅇ? 아닌가? 어쨌건, 비번문제는 서버에서 임시 비번만들어 준다고 하더라도, 그 외에도 보내고 싶은 문자열이나, 데이터도 있는데, 클라이언트에 내보낸 문자열 혹은 데이터 자체를 숨기고 싶음. 그건 역시 어렵겠지?
ㅇㅇㅇ(121.144)2012-02-18 10:29
otp가 나왔으니 계속 가보긔. 일단 이렇게 세션이 되면 걍 ssl로 연결하면 원하는 것 다 될 거임
서버에서 일회용으로 만들어서 보내주고 그 세션 끝날 때까지만 유호하게 하믄됨
자기가 관리할 수 없는 다른 사이트에 아이디랑 비번을 어플에 저장해서 하는거면 결국 암호화 해서 저장한다고 해도 복원가능한 방식을 써야 될꺼잖아. 얼마나 안들키게 하는가가 문제가 아닐까? 단방향 해쉬도 해킹당하는데. 아니면 위에형 말처럼 서버에서 출입증 발급 방식도 좋을것 같은데
근데 그 \'일회용\'에서 유추할 가능성은 없을까? 할때마다 다른게 나오다보면 뭔가 유추될수도 있지 않을까? 결국 잠시나마 노출되기는 할건데... 그거까진 역시 못 막으려나?
서버에서 세션으로 관리하면 서버를 뚫지 않는 이상 볼 수 없고 쿠키로 관리해도 아이디랑 비번을 알아내는게 쿠키를 다른 곳으로 가져가서 로그인은 할수도 있겠지. 근데 쿠키발급도 조금만 신경써서 하면 쿠키를 어떻게 해서 로그인 하는것보다 로또 맞추는게 쉬울꺼고. 마지막으로 어차피 쿠키에는 이상하게 코딩하지 않는 이상은 아이디랑 비번은 안들어가
세션이 끝나면 일회용은 영구폐기 되는 거임. 왜 은행업무볼 때 누르면 계속 숫자 바뀌는 기계 있잔아. 그거와 같은 원리임. 그래도 모르면 날 고용 하든가 ㅎㅎ
OTP랑은 다른 개념이지 않음 ㅇㅇㅇ? 아닌가? 어쨌건, 비번문제는 서버에서 임시 비번만들어 준다고 하더라도, 그 외에도 보내고 싶은 문자열이나, 데이터도 있는데, 클라이언트에 내보낸 문자열 혹은 데이터 자체를 숨기고 싶음. 그건 역시 어렵겠지?
otp가 나왔으니 계속 가보긔. 일단 이렇게 세션이 되면 걍 ssl로 연결하면 원하는 것 다 될 거임
그래도 크래킹 하는 넘 있으면 분명 대박 아이템일테니 그 전에 비싸게 통째로 팔아버리삼