rubish #5562 17 июля 2014 ты свои пароли и данные кредиток по хттпс гоняешьсразу поймет, что и куда отправляется. Сможет легко подделать запрос в браузере и нарушить работу системыОт этого то https каким образом защитит?ты не знаешь в принципе что за сообщение шлется. ну то-есть ты можешь послать такое же, но по сессии не найдет ключ. то-есть сервер не сможет расшифровать твое сообщение. а шифрование на клиенте как?что вообще за шифрование на клиенте? Колы я выросту - то хочу буты такым як я годные смайлы Поделиться сообщением Ссылка на сообщение
Tinplz #5563 17 июля 2014 а окончание когда?В следующемхуячь веб. или задрачивай юнити/хуюнити для писания игрушек. успеешь. Поделиться сообщением Ссылка на сообщение
1stHack #5564 17 июля 2014 Да чет юнити показался убогим пиздец. Скачал песочницу cryengine3 так там одну текстуру добавлять целый ритуал, забил хуй, продолжил срр билдер изучать На юнити вообще реально без своего дизайнера с шаровыми текстурами что-то стоящее слепить? Поделиться сообщением Ссылка на сообщение
Johanan #5565 18 июля 2014 (изменено) РеальноНе бомба конечно, но разобраться сможешь имхо Изменено 18 июля 2014 пользователем Johanan Безделье суть ересь. Поделиться сообщением Ссылка на сообщение
choojoykin #5566 18 июля 2014 тестерам тут не рады не овни плез ((((999я правда надеюсь что когда ты уйдешь из твоего фриланса, а то чем ты сейчас занимаешься и есть фриланс, и будешь работать в крупной компании, то будешь сам тестить свой функционалудачки бротвой код идеальный и багов нет ни мало ни много, а много и мало Поделиться сообщением Ссылка на сообщение
DeadMage #5567 18 июля 2014 ты не знаешь в принципе что за сообщение шлется. ну то-есть ты можешь послать такое же, но по сессии не найдет ключ. то-есть сервер не сможет расшифровать твое сообщение.Я могу поставить прокси (разными способами, не суть) который будет использовать мой сертификат вместо настоящего. Конечно он скорее всего не будет сертифицирован, но никто ж не мешает мне добавить мой центр сертификации в доверенные? Ну или, если программа проверяет его каким-то своим сертификатом, заменить его в ней? А раз я поменял сертификат на свой - я могу расшифровать трафик и посмотреть что и как там шлется. Поделиться сообщением Ссылка на сообщение
KotZhilkina #5568 18 июля 2014 ты свои пароли и данные кредиток по хттпс гоняешьсразу поймет, что и куда отправляется. Сможет легко подделать запрос в браузере и нарушить работу системыОт этого то https каким образом защитит?https сессии не подделываются вообще-то ты не знаешь в принципе что за сообщение шлется. ну то-есть ты можешь послать такое же, но по сессии не найдет ключ. то-есть сервер не сможет расшифровать твое сообщение.Я могу поставить прокси (разными способами, не суть) который будет использовать мой сертификат вместо настоящего. Конечно он скорее всего не будет сертифицирован, но никто ж не мешает мне добавить мой центр сертификации в доверенные? Ну или, если программа проверяет его каким-то своим сертификатом, заменить его в ней? А раз я поменял сертификат на свой - я могу расшифровать трафик и посмотреть что и как там шлется.нeт Публикация отключена Поделиться сообщением Ссылка на сообщение
DeadMage #5569 18 июля 2014 (изменено) Да причем тут сессии, если я правильно понял - парень не хочет чтобы кто-то знал протокол общения с сервером. https с этим не сильно поможет. Конечно если речь о mitm то да, https для того и нужен. Что нет?http://security.stackexchange.com/questions/19616/why-is-it-possible-to-sniff-an-https-ssl-requestНа почитай. Изменено 18 июля 2014 пользователем DeadMage Поделиться сообщением Ссылка на сообщение
TheDeadSkin #5570 18 июля 2014 если не соглашаться на левый сертификат, то это хуй получится Поделиться сообщением Ссылка на сообщение
Kolya.Ebashu #5571 18 июля 2014 кто тут с Unity копался, киданиет годных ссылок на статейки или видео Поделиться сообщением Ссылка на сообщение
DeadMage #5572 18 июля 2014 Я понимаю что если не соглашаться то ничего не будет, еще раз говорю - если я правильно понял что он написал, то он не хочет чтобы знали по какой урлке что отправляется из его клиента, а не защитить клиентов от mitm. А если я захочу это узнать, соглашусь и с поддельным сертификатом. Поделиться сообщением Ссылка на сообщение
Vendetta #5573 18 июля 2014 Я понимаю что если не соглашаться то ничего не будет, еще раз говорю - если я правильно понял что он написал, то он не хочет чтобы знали по какой урлке что отправляется из его клиента, а не защитить клиентов от mitm. А если я захочу это узнать, соглашусь и с поддельным сертификатом.Программа периодично делает запрос вида "http://myurl.com/uri/user=username&action=check"Сервлет возвращает какую-то информацию в виде текста и меняет значения некоторых полей в бд.Если кто-то сделает такой запрос в браузере, то он получит ответ, а пользователь не получит, потому что данные будут помечены как просмотренные. Надеюсь понятно объяснил. Поэтому я думал шифровать только часть user=username&action=check, а на сервере расшифровывать и возвращать ответ. Такие дела :) -__- Поделиться сообщением Ссылка на сообщение
TheDeadSkin #5574 18 июля 2014 пароль прикрутить к юзернейму не судьба? Поделиться сообщением Ссылка на сообщение
Vendetta #5575 18 июля 2014 пароль прикрутить к юзернейму не судьба?Кстати, хорошая идея. Я так авторизацию делал, а про другие запросы не подумал даже.Спасибо большое :) -__- Поделиться сообщением Ссылка на сообщение
Двапой #5576 18 июля 2014 да это очевидные сессии Мобильное приложение для продоты https://play.google....id=ru.prodota.m Поделиться сообщением Ссылка на сообщение
TheDeadSkin #5577 19 июля 2014 для создания сессии нужно сначала идентифицировать юзера, а это пароль Поделиться сообщением Ссылка на сообщение
Двапой #5578 19 июля 2014 а как он по твоему будет его идентифицировать изначально? он же собрался отправлять ?user=huylo Мобильное приложение для продоты https://play.google....id=ru.prodota.m Поделиться сообщением Ссылка на сообщение
TheDeadSkin #5579 19 июля 2014 ну значит будет отправлять user=huylo&password=olyuh Поделиться сообщением Ссылка на сообщение
Двапой #5580 19 июля 2014 ага, гетом, а пасс хранить в локалсторадже, смешноему все равно придется авторизовываться, глупо полагать, что он беспокоится что кто-то перехватит его пост запрос, поскольку он явно новичек Мобильное приложение для продоты https://play.google....id=ru.prodota.m Поделиться сообщением Ссылка на сообщение