написал вобщем софтину... кусок серверной части, авторизацию. ну типа всё круто - база юзеров либо в файле типа user:md5hash либо в mysql базе(коннект локально через unix-сокет). 2 типа передачи данных по tcp - открытым текстом и с шифрованием rsa ключами(благо тут openssl помог). Для открытого текста 2 типа передачи пароля: как ни банально, открытый текст и md5-шифрование.
написал, потестил, нашел 2 узявимости: sql-инекцию и DDoS-уязвимость...
первая была угрохана сразу: решил передавать в mysql не логин, а хеш логина и завел отделный столбец с хешом в таблице. ясно дело никаких кавычек в md5-хеше быть не может))))
вторая поставила меня в тупик: при авторизации сервер генерит rsa-ключи по 1024 байта, что грузит проц. если посылать кучу запросов на авторизацию то можно унести машину в полный даун, притом нужно не очень много атакующих компьютеров. с частотой запросов 140шт/с в течении 2х минут - комп офигел и ушел в задумчивость на 6 минут, учтем что там четырехядерный проц и 4Гб ОЗУ... вобщем уязвимость серьезная... думаю

, читаю доки

....