• Авторизация


типа написал... 28-10-2008 06:59 к комментариям - к полной версии - понравилось!


написал вобщем софтину... кусок серверной части, авторизацию. ну типа всё круто - база юзеров либо в файле типа user:md5hash либо в mysql базе(коннект локально через unix-сокет). 2 типа передачи данных по tcp - открытым текстом и с шифрованием rsa ключами(благо тут openssl помог). Для открытого текста 2 типа передачи пароля: как ни банально, открытый текст и md5-шифрование.

написал, потестил, нашел 2 узявимости: sql-инекцию и DDoS-уязвимость...

первая была угрохана сразу: решил передавать в mysql не логин, а хеш логина и завел отделный столбец с хешом в таблице. ясно дело никаких кавычек в md5-хеше быть не может))))

вторая поставила меня в тупик: при авторизации сервер генерит rsa-ключи по 1024 байта, что грузит проц. если посылать кучу запросов на авторизацию то можно унести машину в полный даун, притом нужно не очень много атакующих компьютеров. с частотой запросов 140шт/с в течении 2х минут - комп офигел и ушел в задумчивость на 6 минут, учтем что там четырехядерный проц и 4Гб ОЗУ... вобщем уязвимость серьезная... думаю , читаю доки ....
вверх^ к полной версии понравилось! в evernote
Комментарии (2):
piroman17 28-10-2008-07:48 удалить
вобщем DDoS решился довольно быстро, немного поменял политику безопастности:
1) с 1го IP максимум 5 коннектов, остальных убивать на этапе зачатия :-D
2) за 2 секунды максимум 1 коннект с одного IP, иначе дисконнект
3) при попытке долбится в порт больше 5 раз за 10 секунд - бан сразу и на долго, на уровне фаервола
4) и последнее и самое главное - rsa ключи не будут генерится для каждого нового коннекта, будет генерится один ключ на всех раз в 5 минут, и новым клиентам будет раздаватся он. криптостойкость от этого не пострадает.

есть минусы... надо контролировать сдохшие старые ключи и вовремя удалять. надо делать статистику подключений.
piroman17 08-11-2008-22:09 удалить
вобщем софтину написал уффф... мозг кипел, но цель замысел велик)))


Комментарии (2): вверх^

Вы сейчас не можете прокомментировать это сообщение.

Дневник типа написал... | piroman17 - Дневник piroman17 | Лента друзей piroman17 / Полная версия Добавить в друзья Страницы: раньше»