Fetstil Fetstil Kursiv Understrykning linje färgläggning tabellverk Punktlista Nummerlista Vänster Centrerat högerställt Utfyllt Länk Bild htmlmode
  • Forum & Blog
    • Forum - översikt
      • .Net
        • asp.net generellt
        • c#
        • vb.net
        • f#
        • silverlight
        • microsoft surface
        • visual studio .net
      • databaser
        • sql-server
        • databaser
        • access
        • mysql
      • mjukvara klient
        • datorer och komponenter
        • nätverk, lan/wan
        • operativsystem
        • programvaror
        • säkerhet, inställningar
        • windows server
        • allmänt
        • crystal reports
        • exchange/outlook
        • microsoft office
      • mjukvara server
        • active directory
        • biztalk
        • exchange
        • linux
        • sharepoint
        • webbservers
        • sql server
      • appar (win/mobil)
      • programspråk
        • c++
        • delphi
        • java
        • quick basic
        • visual basic
      • scripting
        • asp 3.0
        • flash actionscript
        • html css
        • javascript
        • php
        • regular expresssion
        • xml
      • spel och grafik
        • DirectX
        • Spel och grafik
      • ledning
        • Arkitektur
        • Systemutveckling
        • krav och test
        • projektledning
        • ledningsfrågor
      • vb-sektioner
        • activeX
        • windows api
        • elektronik
        • internet
        • komponenter
        • nätverk
        • operativsystem
      • övriga forum
        • arbete karriär
        • erbjuda uppdrag och tjänster
        • juridiska frågor
        • köp och sälj
        • matematik och fysik
        • intern information
        • skrivklåda
        • webb-operatörer
    • Posta inlägg i forumet
    • Chatta med andra
  • Konto
    • Medlemssida
    • Byta lösenord
    • Bli bonsumedlem
    • iMail
  • Material
    • Tips & tricks
    • Artiklar
    • Programarkiv
  • JOBB
  • Student
    • Studentlicenser
  • KONTAKT
    • Om pellesoft
    • Grundare
    • Kontakta oss
    • Annonsering
    • Partners
    • Felanmälan
  • Logga in

Hem / Forum översikt / inlägg

Posta nytt inlägg


WSE-Security med "PasswordProvider" och "SendHashed"

Postades av 2004-07-30 16:58:12 - Fredrik Klarqvist, i forum asp.net generellt, Tråden har 2 Kommentarer och lästs av 599 personer

Hej,

Jag använder WSE-Security (1.0) där jag skickar inloggningsuppgifter med ett "UserNameToken".
Jag vill även använda "SendHashed" för att inte skicka lösenordet i klartext samt få den utökade säkerheten gällande "spoofade" requests.

I servicen har jag lagt till en "PasswordProvider"-klass vars jobb ju är att returnera lösenordet till det skickade användarnamnet så att WSE kan validera det (jag antar WSE-mekanismen helt enkelt re-hashar det riktiga lösenordet tillsammans med "Nonce"-värdet och Tids-värdet och jämför).

Saken är den att jag sparar alla mina användares lösenord som Hashade, vilket gör att jag inte kan få fram deras orginallösenord. Detta verkar innebära att det inte går att använda denna WSE-mekanism, vilket känns helt befängt, då det ju är vanligt förekommande att hasha lösenorden i databasen.
Jag hade självklart kunnat tvinga alla klienter att skicka "hashade" (från mig) lösenord till metoden som då skulle kunna re-hasha det igen. Men det känns inte helt 100 då det är opraktiskt för mina klienter att få SÅ otympliga och långa lösenord.

Så...några tips eller idéer? Tacksam för svar!

/Fredrik


Svara

Sv: WSE-Security med "PasswordProvider" och "SendHashed"

Postades av 2004-08-01 20:07:24 - Fredrik Klarqvist

Efter mycket surfande och kollar i andra forum (bla på www.asp.net) så verkar det faktiskt inte som att det går, inte ens i WSE 2.0!

Stort misstag MS!


Svara

Sv: WSE-Security med "PasswordProvider" och "SendHashed"

Postades av 2004-08-03 08:38:44 - Johan Lindfors

Jag är väl medveten om denna skumma design och hade själv velat se att det fanns lite fler metoder att göra override på som exempelvis skulle kunna lösa detta enklare...

Det finns dock två lösningar:

1. Hasha lösenordet enligt samma princip som vid lagringen innan lösenordet läggs i UsernameToken och skicka åter igen hashat, jag har inte provat detta men då borde åtminstone WSE hasha lösenorden igen och det enda "problemet" är extra klockcykler vid klientens autentisering. Kombinera detta med SecureConversation så slipper du vidare komplex autentisering vid följande metodanrop!

2. Kombinera UsernameToken autentisering med kryptering med hjälp av certifikat, det är en mycket snygg lösning och ger dig stor flexibilitet (bortsett från att du måste använda certifikat, men bara ett per server)...

Mvh

Johan Lindfors


Svara

Nyligen

  • 09:09 Vill du köpa medicinska tester?
  • 12:47 Vem beviljar assistansen – kommune
  • 14:17 Någon med erfarenhet av hemstädnin
  • 14:14 Bör man använda sig av en båtförme
  • 14:12 Finns det någon intressant hundblo
  • 14:25 Tips på verktyg för att skapa QR-k
  • 14:23 Tips på verktyg för att skapa QR-k
  • 20:52 Fungerer innskuddsbonuser egentlig

Sidor

  • Hem
  • Bli bonusmedlem
  • Läs artiklar
  • Chatta med andra
  • Sök och erbjud jobb
  • Kontakta oss
  • Studentlicenser
  • Skriv en artikel

Statistik

Antal besökare:
Antal medlemmar:
Antal inlägg:
Online:
På chatten:
4 569 167
27 952
271 704
556
0

Kontakta oss

Frågor runt konsultation, rådgivning, uppdrag, rekrytering, annonsering och övriga ärenden. Ring: 0730-88 22 24 | pelle@pellesoft.se

© 1986-2013 PelleSoft AB. Last Build 4.1.7169.18070 (2019-08-18 10:02:21) 4.0.30319.42000
  • Om
  • Kontakta
  • Regler
  • Cookies