Форум сайта python.su
И что это даже не помогает? http://docs.djangoproject.com/en/dev/releases/1.0/#automatic-escaping-of-template-variables
FerromanЭто значит что там где приходят данные от пользователя, если не использовать https то от “снифера” не поможет даже экранирование?
https позволяет закрыть траффик от третьих лиц
Офлайн
romankrvа вы уверены, что он применим везде и всегда?
Это значит что там где приходят данные от пользователя, если не использовать https то от “снифера” не поможет даже экранирование?
Офлайн
romankrv
Да, конечно. Грубо говоря, если не использовать https то можно считать что все данные обмена между клиент-севером доступны 3-й стороне.
fetish
Не один AOL пропускает все через внешние прокси. Множество крупных провайдеров так делают.
Можно использовать шифрованную http-аутентификацию (правда, в IE<7 не работает). Зато для пользователя ничего не изменится, а кук не будет.
Можно сделать короткую сессию (как делают платёжные системы)+https. Я бы так и сделал.
Офлайн
Теперь ясно. И еще вопрос
1)как “настраивать” django проект для использования https? то есть что кроме urls.py необходимо переделывать?
2) достаточно ли будет free сертификата (на стороне сервера(хоста) ) которые генерятся штатными спосабами (openssl) . Так как платить ну совсем не хоцится
Офлайн
проверка хттп-запроса имеет смысл, когда это уже случилось.
а вы в чем меня убедить пытаетесь? что сессию украсть невозможно? смешно.
да, кукис по хттпс - это хорошо. я не отрицаю. но это не является панацеей.
вы какой-нибудь едитор для cms-ки сами писать будете? если вы скажете это менеджеру проекта, сразу же встанете первым номером на вылет. ему результат нужен здесь и сейчас. значит нужно брать решение со стороны. где гарантия, что оно без дыр?
а если это клиентская часть? или налажали джаваскрипт-программеры в аджаксе. всего не предусмотриш.
поэтому, меры дают результат в комплексе.
romankrvа я, например, вообще вешаю любой проект бекендом на локалхост на отдельный апач под отдельным юзером проекта, а внешние запросы к хосту проксирую фронтендом - нджинксом. он https-ом и заведует. очень удобно.
как “настраивать” django проект для использования https? то есть что кроме urls.py необходимо переделывать?
romankrvдостаточно. но юзерам придется соглашаться использовать “подозрительный” сертификат
достаточно ли будет free сертификата (на стороне сервера(хоста) ) которые генерятся штатными спосабами (openssl) . Так как платить ну совсем не хоцится
Отредактировано (Апрель 8, 2009 14:50:27)
Офлайн
romankrvРом, в отдельный топик пожалуйста.
Теперь ясно. И еще вопрос
Офлайн
Уважаемый, упырьте свой мел. Тут, между прочим, вам помочь пытаются.
проверка хттп-запроса имеет смысл, когда это уже случилось.У вас буйная фантазия. Не надо мне приписывать то, чего я не говорил.
а вы в чем меня убедить пытаетесь? что сессию украсть невозможно? смешно.
да, кукис по хттпс - это хорошо. я не отрицаю. но это не является панацеей.Если вы ищите панацею, то вам не сюда. Защита должна соответствовать ценности данных.
вы какой-нибудь едитор для cms-ки сами писать будете? если вы скажете это менеджеру проекта, сразу же встанете первым номером на вылет. ему результат нужен здесь и сейчас. значит нужно брать решение со стороны. где гарантия, что оно без дыр?К чему этот опус? Если есть определённые ограничения, то стоит их озвучить сразу. А отношения с менеджментом тематики поста не касаются.
а если это клиентская часть? или налажали джаваскрипт-программеры в аджаксе. всего не предусмотриш.
поэтому, меры дают результат в комплексе.
Офлайн
эээ… причем тут мой мел
пост писался под чашку чая в исключительно благодушном настроении и носит вкрадчиво-наставительный тон
помните как ливанов говорил соломину: “элементарно, ватсон?”
чтож.. извиняюсь, если что..
Ferromanа как вы определите какова ценность хранимых вами данных?
Защита должна соответствовать ценности данных.
Офлайн
Ну, через интернет настроение видеть трудно, его можно оценить только по тому как написано. Так что не обессудьте.
Ценность данных оценить не трудно. Достаточно сделать так, что бы угнать пароль с вашего сайта было труднее, чем с любого другого с сравнимой посещаемостью. That's it.
Короткие сессии+https с этим отлично справятся. Вот moneybookers.com годами так делает, а я думаю что его со всех сторон обходили на предмет безопасности. KISS-Бритва Оккама.
Сравнение с машинами - явная гипербола. Сломанный аккаунт != жизнь.
Офлайн