Уведомления

Группа в Telegram: @pythonsu

#1 Март 22, 2010 12:38:08

o7412369815963
От:
Зарегистрирован: 2009-06-17
Сообщения: 1986
Репутация: +  32  -
Профиль   Отправить e-mail  

telnetlib и безопасноть

для того что-б подключиться к хосту через телнет нужно указывать пароль, но питоновский скрипт могут легко подсмотреть любым редактором.
как можно скрыть пароль?
пока вижу варинт - забрать права на файл у всех. но админы себе смогут права добавить…

Офлайн

#2 Март 22, 2010 14:41:30

Viper
От:
Зарегистрирован: 2006-11-08
Сообщения: 137
Репутация: +  0  -
Профиль   Отправить e-mail  

telnetlib и безопасноть

А то что пароль будет в открытом виде по сети передаваться не беспокоит?



Офлайн

#3 Март 22, 2010 15:44:33

o7412369815963
От:
Зарегистрирован: 2009-06-17
Сообщения: 1986
Репутация: +  32  -
Профиль   Отправить e-mail  

telnetlib и безопасноть

Viper
А то что пароль будет в открытом виде по сети передаваться не беспокоит?
нет, он будет под vpn работать. из сети будет посложнее добыть пароль чем открыть блокнотом скрипт с паролем.

Офлайн

#4 Март 22, 2010 17:58:43

Ferroman
От:
Зарегистрирован: 2006-11-16
Сообщения: 2759
Репутация: +  1  -
Профиль   Отправить e-mail  

telnetlib и безопасноть

Шифровать симметричным алгоритмом под своим паролем. Правда, непонятно, почему нельзя просто запрашивать сам телнет-пароль, без записи в коде.

Офлайн

#5 Март 22, 2010 18:43:09

o7412369815963
От:
Зарегистрирован: 2009-06-17
Сообщения: 1986
Репутация: +  32  -
Профиль   Отправить e-mail  

telnetlib и безопасноть

Ferroman
Шифровать симметричным алгоритмом под своим паролем. Правда, непонятно, почему нельзя просто запрашивать сам телнет-пароль, без записи в коде.
через телнет будет работать скрипт-робот. запускаться по шедуллеру.

можно поподробней про шифрование, где ключ должен лежать?

наверно придется просто заиксорить пароль, надежней никак ни сделать,
т.к. в скрипте перед вводом пароля любой может написать “print pasw” …

Офлайн

#6 Март 22, 2010 19:36:25

Ferroman
От:
Зарегистрирован: 2006-11-16
Сообщения: 2759
Репутация: +  1  -
Профиль   Отправить e-mail  

telnetlib и безопасноть

При таком раскладе - не скроешь никак.

Офлайн

#7 Март 22, 2010 21:07:45

Alex2ndr
От:
Зарегистрирован: 2009-12-26
Сообщения: 204
Репутация: +  0  -
Профиль   Отправить e-mail  

telnetlib и безопасноть

Может тупо сделать файл не читаемым?
Вместо скрипта использовать байт-код скрипта
(я смею надеяться, что объяснять как получить байт-код не надо…)
Пусть дизасемблируют - если осилят…



Отредактировано (Март 22, 2010 21:26:53)

Офлайн

#8 Март 22, 2010 21:15:18

Ferroman
От:
Зарегистрирован: 2006-11-16
Сообщения: 2759
Репутация: +  1  -
Профиль   Отправить e-mail  

telnetlib и безопасноть

Думаю нет смысла. Защиты тут может быть две:
1. Защита средствами ОС.
2. Защита своим паролем.
Если оба варианта не подходят, то все остальное - бессмысленная трата времени.

Офлайн

#9 Март 22, 2010 21:32:27

Alex2ndr
От:
Зарегистрирован: 2009-12-26
Сообщения: 204
Репутация: +  0  -
Профиль   Отправить e-mail  

telnetlib и безопасноть

Ferroman
Думаю нет смысла. Защиты тут может быть две:
1. Защита средствами ОС.
2. Защита своим паролем.
Если оба варианта не подходят, то все остальное - бессмысленная трата времени.
Не совсем вас понимаю. Если устранить основную проблему - возможность прочитать пароль из файла скрипта и возможность изменить файл для распечатки пароля - это разве не то что нужно? Не прибегая к средствам ОС (кстати, какая ОС?).

Безусловно взломать можно любую защиту - но ведь можно сделать взлом невыгодным(потребует много времени, знаний и тд).



Офлайн

#10 Март 23, 2010 14:23:59

Ferroman
От:
Зарегистрирован: 2006-11-16
Сообщения: 2759
Репутация: +  1  -
Профиль   Отправить e-mail  

telnetlib и безопасноть

Если устранить основную проблему - возможность прочитать пароль из файла скрипта
Не представляется возможным. Байткод питона слишком прост.
и возможность изменить файл для распечатки пароля
Вот это можно попробовать сделать - используя подпись. Но, опять же, избавиться от проверки на подпись будет очень просто.
В любом случае, если администраторы тоже не в группе “доверенных”, то что мешает взять скрипт, запустить и узнать пароль сниффером.

Как раз проблема в том, что все варианты атак слишком просты.

Отредактировано (Март 23, 2010 14:24:55)

Офлайн

Board footer

Модераторировать

Powered by DjangoBB

Lo-Fi Version