физическая привязка машины

ХакИрФсимагущий

[засикречино]
В куки зашифровать дату последнего посещения до микро секунд и сверять при авторизации, Вот только, как куки не пробьются у пользователя из за лага так и авторизация слетит. Я на аяксе такую штуку писал потом для своей админки, потом нафиг убрал. Потому что запрос шол пхп куку новую просчитал а я уже страницу обновили и навая кука не прилепилась и авторизация слетала. если не через аякс делать то мб и сносный вариант, но привязка - железная)
 

workOnFood

Новичок
ХакИрФсимагущий

1) Что мешает установить эту куку на другой клиент(машину)?
2) После удаления куки человек уже не сможет зайти на сайт без вмешательства админа.
 

ХакИрФсимагущий

[засикречино]
Если нужна такая привязка, то нет ничего что бы не могли установить на другой компьютер)) Потмучто веб настолько небезопасен, что подделать какую угодно информацию очень просто. другое дело откуда руки растут. Можете покопать в сторону различных сертификатов типа X.509 мб среди них есть те которые строго привязанны к железу. и для продажи таких акаунтов надо будет серьезно повазится скорее всего.
 

cwi-master

Новичок
Идентификация по серийному номеру hdd, либо процессора, материнской платы, в принципе возможна.
попадались скрипты, достающие эти серийники из железа, либо формирующие уникальный id, по картине системного окружения.
Но конечно, такую проверку проще делать прогрммкой-клиентом, устанавливаемым самим пользователем у себя в системе.
Однако, нет таких клиентов, которые не могут быть изучены и пропатчены.
если же без клиента - то только используя дыры и уязвимости, которые обычно используют вирусы. Тоесть, такая проверялка будет по сути троян, засылаемый в систему пользователя, с целью идентифицировать его. конечно он безвреден, но скорее всего, рано или поздно, будет блокироваться защитным по.
Были ещё интересные данные, о возможности удалённой уникальной идентификации любого компьютера, по особым параметрам каких-то задержек в импульсах синхронизации (не помню уже точно), - видимо речь шла, об индивидуальных различиях компьютеров, в формируемых сетевых пакетах...
А вообще, тема надёжной уникальной идентификации, весьма актуальна и интересна.

Помню, весьма неплохая уникальная идентификация, была сделана в php-чате Дмитрия Бородина.
Когда я в ней разобрался, оказалось, что просматриваются традиционные пути установки виндовс, пути расположения стандартных папок системы, и нахождения стандартных файлов. эта информация собиралась, + информация о дате их создания.
И из этого формировалась половина id компьютера, по которому и банили надёжно.
В принципе, тогда ничего не мешало, таким же путём, получить и содержимое любых текстовых (и возможно не очень) файлов в системе.
Но, работал чат лишь в IE, и то, с обновлением браузера, эта возможность была прикрыта.
 

cwi-master

Новичок
Хм... спасибо! Интересная байда... Хотя, наверно по шрифтам да плагинам, установленым в системе, не совсем надёжно идентифицировать компьютер, например, злоумышленика. Систему переставит, или случайно (а может и не очень) что -то в ней поменяет, и идентификатор измениться...
 

zerkms

TDD infected
Команда форума
Хм... спасибо! Интересная байда... Хотя, наверно по шрифтам да плагинам, установленым в системе, не совсем надёжно идентифицировать компьютер, например, злоумышленика. Систему переставит, или случайно (а может и не очень) что -то в ней поменяет, и идентификатор измениться...
Злоумышленник на то и злоумышленник, что будет противодействовать активно. Именно поэтому конкретно злоумышленника, у которого на каждый запуск выставляется новая строка UA, определить таким образом будет невозможно.
 

Beavis

Banned
Хм... спасибо! Интересная байда... Хотя, наверно по шрифтам да плагинам, установленым в системе, не совсем надёжно идентифицировать компьютер, например, злоумышленика. Систему переставит, или случайно (а может и не очень) что -то в ней поменяет, и идентификатор измениться...
ну по жестким дискам и мак-адресам тоже не надежно
 

cwi-master

Новичок
ну по жестким дискам и мак-адресам тоже не надежно
по мак-адресу да, потому что его менять легко. а вот например, материнская плата - это считай сам компьютер. а процессор и hdd - их замена просто будет не целесообразна, да и главное, что 1 hdd = 1 аккаунт, и не более! пусть переставляют на другой комп, но войти то с 2х компов уже не получиться! Да и замена hdd, - это переливание всех данных, переустановка системы... - Опять же, нецелесообразно, ради доступа к заблокированному ресурсу. Злоумышленнику будет проще забить... ;) :)
 

Absinthe

жожо
cwi-master
1) это не веб
2) а что мешает злоумышленнику перехватит запрос и поставить нужные данные?
 

cwi-master

Новичок
cwi-master
1) это не веб
2) а что мешает злоумышленнику перехватит запрос и поставить нужные данные?
ну почему же не веб? были и будут лазейки, запустить на компьютере клиента скриптик, да и загрузить его туда... конечно это весьма спорная тема, но она реально может справляться с поставленой задачей, причём, незаметно для клиента.
Чем перехватить? Проксиметроном? - возможно конечно, но геееморноооо... Врядли специалисты такого уровня, станут тратить на это время.

Конечно, НЕТ непреодолимых защит, есть лишь защиты, которые целесообразно или не целесообразно преодолевать.
 

Absinthe

жожо
ну почему же не веб?
Потому что работает через клиент, а не обычный браузер.

были и будут лазейки, запустить на компьютере клиента скриптик
ROFL блеять. Нет таких возможностей кроме как через эксплоиты, но с крайне низким процентом успеха и высокой возможностью расширения твоего анального отверстия соответствующими органами.

Чем перехватить?
Чем, чем. Клиент пропатчить/вызов перехватить.
 
Сверху