28 августа 2012, 11:39:21 PM   # 1
 
 
Сообщения: 252
Цитировать по имени
цитировать ответ
по умолчанию Re: Вопрос управления сеансом

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
Я хотел бы запросить мнения Web Дэв и технически искушенных на практике безопасности и связанных с ними рисков, окружающих управление веб-сеанса.

Я ценю ваше время и обратную связь.  

(Существует точка на эти вопросы, но я хочу, чтобы получить мнение, которые, как беспристрастные, насколько это возможно до выявления моих рассуждений)

Банковский сайт использовал ниже вопросы могут и должны быть заменены на любой сайт, который вы чувствуете, имеет значительно большую ценность для атаки.

Лучший пример думать о связанной Bitcoin месте, где целевое значение очень велико.

1. Имеет ли веб-сайт вашего финансового учреждения, в частности, проверка подлинности площадь учетной записи, позволяет постоянные сессии токенов / ID через окно браузера сессии (закрытие вкладки / повторное открытие сайта)?
2. Вы позволяете длинные, часы / дни, сессия лексем периоды истечения ли какой-либо веб-сайт достаточной важности и чувствительности? (Bitcointalk исключены
3. Вы чувствуете бы комфортно с высокочувствительными веб-сайтов, таких, как ваш онлайн-банкинга, а не силой истекающий сессий либо на коротких (10 минут) таймера или при завершении сеанса браузера?

4. Вы чувствовали себя комфортно с нетехнических человеком тесной связи с вами с помощью чувствительного веб-сайт, который упорствует сеанса идентификаторы, как указано выше?
5. Считаете ли вы, что пользователи чувствительных участков пренебрегая использовать триггера управления ручной сессии (срубы из) является действительным случай использования и должны быть запланированы и осуществлены контрмеры?



Благодарю.
nedbert9 сейчас офлайн Пожаловаться на nedbert9   Ответить с цитированием Мультицитирование сообщения от nedbert9 Быстрый ответ на сообщение nedbert9


Как заработать Биткоины?
Без вложений. Не майнинг.


29 августа 2012, 12:06:47 AM   # 2
 
 
Сообщения: 728
Цитировать по имени
цитировать ответ
по умолчанию Re: Вопрос управления сеансом

Получил 1806 Биткоинов
Реальная история.





Я отвергаю вашу посылку. Я знаю, что большинство людей, параноидально о своих банковских логинами, но на мой взгляд, на самом деле не так много вреда, который может быть сделано путем получения доступа к своей учетной записи. Это очень трудно использовать логин, чтобы отправить деньги безвозвратно и untraceably кому-то другому. Любой получающий счет может быть сообщено в полицию и получателя доставлены для мошенничества.

BTC требует гораздо более параноидальной безопасности.

Что касается ваших вопросов:

1. У меня есть активные счета в нескольких банках, кредитных союзов и инвестиционных фирм. Большинство из них позволяет мне закрыть и снова открыть вкладки; никто не создать сеанс, который будет сохраняться через браузер перезагружается.

2. Все они находятся в диапазоне от 10 м до 45 м.

3. Да. Я активно подрывать их безопасность (которую я считаю ненужным), используя менеджер паролей с автоматическим входом. Тем не менее, я только делать это из моих собственных компьютеров, которые зашифрованы и автоматическая блокировка. Я никогда не вводить пароли на компьютерах, я не контролирую, но если бы я сделал, я бы хотел короткий срок действия сеанса.

4. Да, потому что я не считаю случайным веб-сайт банковского быть "чувствительный", Получение денег из трудно, так что это только приватности забота о людях физически реквизициями своего компьютера после того, как они уходят - данные слишком низкое значение, чтобы быть мишени широко распространенным вирусом. Я бы не рекомендую устанавливать сохранение по умолчанию, но иметь его в качестве опции в порядке, и люди, которые установили, что можно разумно ожидать, чтобы выйти из системы, когда они сделаны. Я бы не рекомендовал сохраняющиеся через браузер перезагружается, однако. Bitcoin, связанные с местом, где воровство гораздо более правдоподобным, заслуживает более параноидальный подход.

5. Да, контрмеры должны быть там по умолчанию, но, по моему мнению, в большинстве случаев это хорошо, чтобы иметь возможность отключить их.
Revalin сейчас офлайн Пожаловаться на Revalin   Ответить с цитированием Мультицитирование сообщения от Revalin Быстрый ответ на сообщение Revalin

29 августа 2012, 12:42:41 AM   # 3
 
 
Сообщения: 252
Цитировать по имени
цитировать ответ
по умолчанию Re: Вопрос управления сеансом

Я отвергаю вашу посылку. Я знаю, что большинство людей, параноидально о своих банковских логинами, но на мой взгляд, на самом деле не так много вреда, который может быть сделано путем получения доступа к своей учетной записи. Это очень трудно использовать логин, чтобы отправить деньги безвозвратно и untraceably кому-то другому. Любой получающий счет может быть сообщено в полицию и получателя доставлены для мошенничества.

BTC требует гораздо более параноидальной безопасности.

Что касается ваших вопросов:

1. У меня есть активные счета в нескольких банках, кредитных союзов и инвестиционных фирм. Большинство из них позволяет мне закрыть и снова открыть вкладки; никто не создать сеанс, который будет сохраняться через браузер перезагружается.

2. Все они находятся в диапазоне от 10 м до 45 м.

3. Да. Я активно подрывать их безопасность (которую я считаю ненужным), используя менеджер паролей с автоматическим входом. Тем не менее, я только делать это из моих собственных компьютеров, которые зашифрованы и автоматическая блокировка. Я никогда не вводить пароли на компьютерах, я не контролирую, но если бы я сделал, я бы хотел короткий срок действия сеанса.

4. Да, потому что я не считаю случайным веб-сайт банковского быть "чувствительный", Получение денег из трудно, так что это только приватности забота о людях физически реквизициями своего компьютера после того, как они уходят - данные слишком низкое значение, чтобы быть мишени широко распространенным вирусом. Я бы не рекомендую устанавливать сохранение по умолчанию, но иметь его в качестве опции в порядке, и люди, которые установили, что можно разумно ожидать, чтобы выйти из системы, когда они сделаны. Я бы не рекомендовал сохраняющиеся через браузер перезагружается, однако. Bitcoin, связанные с местом, где воровство гораздо более правдоподобным, заслуживает более параноидальный подход.

5. Да, контрмеры должны быть там по умолчанию, но, по моему мнению, в большинстве случаев это хорошо, чтобы иметь возможность отключить их.

Хорошие моменты. Предпосылка вы предположить, не то, что я имел в виду. Я редактировал пост, чтобы быть немного более специфичными, поскольку спускаясь путем банковского сайта, как пример, кажется, отклонился от намерения моих вопросов.

Я действительно ценю продуманный ответ.

Я нахожу это интересным в своем ответ на несколько вопросов, которые вы заявляете пользователи должны быть разумно ожидать, чтобы использовать функции управления сессиями (срубы из), но в то же время не отрицает случай использования пользователей не прекращение их сессии и необходимости вручную соответствующие контрмеры для этого случая.

Я предполагаю, что мое чувство на том, что при ожидаемом участии пользователя применяется в большом масштабе система безопасности может потерпеть неудачу, и именно поэтому контрмера к уязвимостям необходима.
nedbert9 сейчас офлайн Пожаловаться на nedbert9   Ответить с цитированием Мультицитирование сообщения от nedbert9 Быстрый ответ на сообщение nedbert9



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW