网站登录的加密传输安全

  刚才看到了两篇文章,分别是“QQ网站登录的RSA加密传输缺陷分析”和“RSA非对称加密的一些非常规应用”,我这里谈一下我的一些看法。

  我以前曾经写过一篇文章“网站的安全登录认证设计”,对于QQ登录使用RSA进行加密传输,的确是一种低成本的替代SSL的方法,因为SSL本身需要数字证书颁发机构(CA)的介入,还需要一定费用,因此对于安全程度不高的系统使用RSA加密进行“网络传输”上的加密安全也是一种选择。

  然而,不使用SSL带来的后果就是安全性的降低,相当于网站自己当CA,自己颁发数字证书。数字证书颁发机构(CA)在互联网安全生态链中扮演一个非常重要的角色,因为CA充当可信任的第三方在验证申请者的真实身份后才颁发SSL证书。因此,CA从一定程度上保护了最终用户的信息安全,并预防了网站自己“内鬼”从中窃取用户信息的可能性。因此,使用RSA并不能完全替代SSL的作用。

  不过如果黑客通过arp欺骗的方法伪造的RSA密钥的话,我觉得也不一定能窃取用户的密码。因为用户验证密码并非将客户端用户的密码传到服务器上进行验证,通常情况下只要客户端用户密码的“消息摘要算法(Hash function)”和服务器端的一致即可,因此,验证的方法可以这样进行:客户端将用户密码的HASH数值(MD5或者SHA1)使用服务器端生成的公钥进行RSA加密,并传输到服务器端,服务器端接收到以后,使用私钥进行解谜,解密出HASH码后和数据库中计算出的HASH码进行比较,从而进行认证。

  这样,即使黑客使用arp欺骗窃取了用户传输的数据,也仅仅窃取了用户密码的HASH值,并不是用户的密码明文,而从密码的HASH值反推用户密码则是十分困难的,详见“密码学基础”一文,因此得到的数据也没有多大用处。

  总的来说,增强QQ登录密码的安全强度的方法还有很多种,最安全的方法可以使用类似网上银行的USB Key进行登录验证,那样的安全性就基本达到了相当高的程度了,不过使用成本也达到很高的程度了。

时间: 2024-11-08 21:28:29

网站登录的加密传输安全的相关文章

防护升级 让你的网站拥有HTTPS加密传输

在网络安全日益恶化的今天,各大网站都开始注意到HTTPS(超文本加密传输协议)在安全防护上的技术优势,可是由于各种因素的影响,HTTPS协议的普及仍面临着相当大的挑战.例如,要将一家网站的服务器主机进行HTTPS认证的话,不仅要有一定的预算还要经过繁琐的认证程序.那么,那些没钱向HTTPS认证机构提出申请的网站能否获得此种升级呢? 如何简单的获得HTTPS加密传输? 对此,非营利网络认证发放机构Let's Encrypt就为这些网站带来了实惠,推出了开源免费的HTTPS认证服务.据悉,Let's

八成网站登录口令“裸身待缚” 电商招聘类全军覆没

专家称普通嗅探工具便可盗取密码 家住上海的李女士上周六京东商城账号被盗,经查询,对方正在疯狂地用她的积分购物."我3月份刚刚注册一个新账号,才买了几次家电,竟然就被人盗了,实在太可怕了!"李女士并不知道,她的口令早已处于危险之中.5月29日,工业和信息化部计算机与微电子发展研究中心(中国软件测评中心)等部门发布的<网站用户口令处理安全性外部测评报告>(以下简称<报告>)指出,在100个样本网站中,淘宝.京东.携程.世纪佳缘等85个网站可在服务器端获取用户口令原文

谷歌联合 Mozilla 在浏览器上推加密传输技术

谷歌Chrome是全球市场份额位列第二的桌面浏览器,公司计划利用其打造一个更加安全的网络世界.本周,测试版的Chrome增添了一项新功能,如果用户试图打开没有使用安全数据传输的连接,浏览器会发出明确警告.使用安全传输能够防止网络身份窃贼和政府窥探你的数据.该功能会随着主流版本的Chrome而广为传播,人们会得到提醒,进而关注这方面可能存在的问题,这可能促使网站运营者付出额外成本来增强安全性能.在谷歌看来,这一举措相当必要. "我们知道,为了监视目的而发起的攻击司空见惯,"克里斯·帕尔默

Discuz!新版谍报安全篇:本地对登录密码加密 自定义后台登录文件名

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 细微之处见功夫,安全问题最重要的是细节上的留心,新版Discuz!在安全上也下足了功夫. 新版Discuz!采用独家研发的防陷落系统,经过数次优化.系统对管理后台权限进行了比较大的限制,管理后台所有数据亦严格过滤,并且对模板编辑.数据库导入等可能引起权限提升或者放置木马的操作进行了禁止.文件校验工具,帮助站长检查论坛程序文件,确保系统文件的完

在asmark内,用户名密码注册到openfire服务器中,在网络中是加密传输的吗

问题描述 在asmark内,用户名密码注册到openfire服务器中,在网络中是加密传输的吗 我在做基于openfire的IM即时通讯. 1.做Android客户端时,调用asmark包,进行用户名密码注册,我想知道用户名密码注册到openfire服务器中,在网络中是加密传输还是明文传输?如果是加密传输,那么asmark内是如何加密的? 2.客户端进行用户名密码登录时,使用DIGEST-MD5方式登录openfire服务器,具体是一个什么样的 过程?

酷盘PC版的HTTPS加密传输是什么

酷盘PC版的HTTPS是基于HTTP之上的具有安全性的SSL加密传输协议. 传统的HTTP是超文本传输协议,信息是明文传输,而HTTPS协议是由SSL+HTTP协议构建的可进行加密传输.身份认证的网络协议,比http协议安全.HTTPS为用户客户端和服务器之间建立了一个信息安全通道,来保证数据传输的安全.防止数据在中途被窃取,维护数据的完整性,确保数据在传输过程中不被改变.

http www innojoy com-国内某正规网站登录问题

问题描述 国内某正规网站登录问题 国内某个行业网站存在一会上的去一会又上不去的现象 有的时候也存在 我们这里上不去 其他地方可以上去 的现象 请大神教导一下 我该怎么处理 具体原因是什么 解决方案 租个cdn服务就可以了 解决方案二: 这种情况太多 可能是你本机有问题 也可能是服务器的问题 你这么问的太宽泛了 解决方案三: 将你的客户端dns设置成8.8.8.8看看. 解决方案四: 有的地方可以上去就排除了你网站本身的原因.估计还是网络太烂.

网站登录不了引发的一系列问题

在2017年双十一之前一天,网站突然登录不了 不过,已经有提示,是由于session不能保存引起的. 那么问题来了:session为什么不能保存了呢? 首先查看下session配置的保存路径的权限,没有问题! 一个原因就是硬盘已经满了,不能存放文件了,使用命令 df -h查看服务器硬盘使用情况,还有30%的未使用.这个排除! 突然想起之前网站无法上传文件时出现问题时发现是 inode惹的祸!inode是何许人也?在这里做下简单说明: inodes 译为索引节点,每个文件对应一个inode,里面存

长假火车票15时起售 购票网站登录难排队久吓退网友

图说: 12306网站登录购票过程不顺畅. [新民网·独家报道]9月19日15时起,按照网络.电话购票12天的预售期,旅客可以买到黄金周首日的火车票.不过,记者实际操作后发现,12306网站异常难登录. 由于今年中秋.国庆8天长假连放,不少网友坦言双节合一期间购票难度不亚于春运.就此,记者上铁路购票网站12306.cn进行尝试,结果距离火车票开"抢"还有1个多小时,就已无法登录账号. 14时许,记者打开12306网页时,页面显示速度较慢,数次刷新后都无法呈现完整页面.好不容易进入登录口