Einzelnen Beitrag anzeigen
Alt 23.08.10, 20:13   #14 (permalink)
Sleepprogger
Themenstarter
 
Benutzerbild von Sleepprogger
 
Registriert seit: 17.10.09
Sleepprogger Leistung: Facit NTK
Likes: 10
Standard

@Elderan:
Über das Problem mit Tor und. Co hatte ich auch schon gegrübelt.
Die Idee mit dem erneuten Login ist schon erschreckend einfach wenn ich darüber nachdenke : im einfachsten Fall, die SessionId im Cookie, so dort gespeichert,.löschen/ändern, die gleiche Seite per HttpXmlRequest aufrufen und alles loggen.

@umbrella:
Ja, genau den in deinem letzten Absatz erwähnten Sinn und Zweck hat mein Schlüssel.
Deine restlichen Tipps werde ich berücksichtigen.

@csde_rats:
Darüber hatte ich auch schon nachgedacht, siehe mein zweiter Post letzter Absatz in diesem Thread. Dennoch Dankeschön für den Tipp.

@GrafZahl:
Irgendwie verstehe ich den Sinn dahinter nicht ganz.
Das "shared secret" muss zur erneuten Schlüsselgenerierung doch auch beim Client gespeichert werden.
Sollte das z.b. in den Cookies geschehen, ist es dem Angreifer doch wieder problemlos möglich, so eine XSS Möglichkeit o.ä. gegeben ist, den Schlüsse zu generieren, oder sehe ich da was falsch?
Ich möchte auf jeden Fall nicht auf "security through obscurity" aufbauen.

M.f.g.
SleepProgger
Sleepprogger ist gerade online   Mit Zitat antworten
 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61