免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1630 | 回复: 7
打印 上一主题 下一主题

PHP信息保护安全性讨论 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2004-12-22 12:10 |只看该作者 |倒序浏览
议题:

有一个数据库,记录了加密的信息

只有一个密钥,由客户持有,每次检索输入一次,提交至php处理解密

假设该处理页面代码公开,不会将该密钥转存,并由代码内嵌的防火墙监控

假设客户至服务器的途径是安全的

那么,这个密钥会不会被获得?

可能:

通过内存取数——在php执行脚本的时候,从内存中获得——请帮忙讨论该过程的可能性

论坛徽章:
62
2016科比退役纪念章
日期:2016-06-28 17:45:06奥兰多魔术
日期:2015-05-04 22:47:40菠菜神灯
日期:2015-05-04 22:35:07菠菜神灯
日期:2015-05-04 22:35:02NBA季后赛大富翁
日期:2015-05-04 22:33:34NBA常规赛纪念章
日期:2015-05-04 22:32:032015年亚洲杯纪念徽章
日期:2015-04-14 16:54:452015年亚洲杯之朝鲜
日期:2015-03-19 23:03:16明尼苏达森林狼
日期:2015-03-16 21:51:152015小元宵徽章
日期:2015-03-06 15:57:202015年迎新春徽章
日期:2015-03-04 09:55:282015年辞旧岁徽章
日期:2015-03-03 16:54:15
2 [报告]
发表于 2004-12-22 13:15 |只看该作者

PHP信息保护安全性讨论

原帖由 "SATAND" 发表:
议题:

有一个数据库,记录了加密的信息

只有一个密钥,由客户持有,每次检索输入一次,提交至php处理解密

假设该处理页面代码公开,不会将该密钥转存,并由代码内嵌的防火墙监控

假设客户至服务器的途?.........



你的意思你就在服务器上?如果php程序是公开的,那解密算法不就公开了?

论坛徽章:
0
3 [报告]
发表于 2004-12-22 14:34 |只看该作者

PHP信息保护安全性讨论

解密算法用DES或者AES,这两种算法都不是基于算法保密的,而是基于密钥保密的

论坛徽章:
62
2016科比退役纪念章
日期:2016-06-28 17:45:06奥兰多魔术
日期:2015-05-04 22:47:40菠菜神灯
日期:2015-05-04 22:35:07菠菜神灯
日期:2015-05-04 22:35:02NBA季后赛大富翁
日期:2015-05-04 22:33:34NBA常规赛纪念章
日期:2015-05-04 22:32:032015年亚洲杯纪念徽章
日期:2015-04-14 16:54:452015年亚洲杯之朝鲜
日期:2015-03-19 23:03:16明尼苏达森林狼
日期:2015-03-16 21:51:152015小元宵徽章
日期:2015-03-06 15:57:202015年迎新春徽章
日期:2015-03-04 09:55:282015年辞旧岁徽章
日期:2015-03-03 16:54:15
4 [报告]
发表于 2004-12-22 15:46 |只看该作者

PHP信息保护安全性讨论

[quote]原帖由 "SATAND"]解密算法用DES或者AES,这两种算法都不是基于算法保密的,而是基于密钥保密的[/quote 发表:




我想他终究得输入密钥,apache什么都能知道。至少你要是改一下把他整个session都记录下来,
那他传上来的所有信息包括密钥你就都知道了。我是没改过apache

论坛徽章:
62
2016科比退役纪念章
日期:2016-06-28 17:45:06奥兰多魔术
日期:2015-05-04 22:47:40菠菜神灯
日期:2015-05-04 22:35:07菠菜神灯
日期:2015-05-04 22:35:02NBA季后赛大富翁
日期:2015-05-04 22:33:34NBA常规赛纪念章
日期:2015-05-04 22:32:032015年亚洲杯纪念徽章
日期:2015-04-14 16:54:452015年亚洲杯之朝鲜
日期:2015-03-19 23:03:16明尼苏达森林狼
日期:2015-03-16 21:51:152015小元宵徽章
日期:2015-03-06 15:57:202015年迎新春徽章
日期:2015-03-04 09:55:282015年辞旧岁徽章
日期:2015-03-03 16:54:15
5 [报告]
发表于 2004-12-22 16:01 |只看该作者

PHP信息保护安全性讨论

[quote]原帖由 "SATAND"]解密算法用DES或者AES,这两种算法都不是基于算法保密的,而是基于密钥保密的[/quote 发表:


其实有个更简单的办法。你有php代码。把代码改一下,
记录下用户的session和url变量到日志里面

你查下日志就知道、他的密钥了

论坛徽章:
0
6 [报告]
发表于 2004-12-22 16:12 |只看该作者

PHP信息保护安全性讨论

我的思路是,有一部服务器,要确保客户的安全
apache和php都用安全程序,不做任何后门,并有代码内嵌式防火墙监控,保证这些程序不被替换

只能增加进程来进行侧面的探测,通过第三方代码来获得需要的东西
问:我能不能从内存中把PHP脚本执行过程中用的变量读取出来

论坛徽章:
62
2016科比退役纪念章
日期:2016-06-28 17:45:06奥兰多魔术
日期:2015-05-04 22:47:40菠菜神灯
日期:2015-05-04 22:35:07菠菜神灯
日期:2015-05-04 22:35:02NBA季后赛大富翁
日期:2015-05-04 22:33:34NBA常规赛纪念章
日期:2015-05-04 22:32:032015年亚洲杯纪念徽章
日期:2015-04-14 16:54:452015年亚洲杯之朝鲜
日期:2015-03-19 23:03:16明尼苏达森林狼
日期:2015-03-16 21:51:152015小元宵徽章
日期:2015-03-06 15:57:202015年迎新春徽章
日期:2015-03-04 09:55:282015年辞旧岁徽章
日期:2015-03-03 16:54:15
7 [报告]
发表于 2004-12-22 23:17 |只看该作者

PHP信息保护安全性讨论

原帖由 "SATAND" 发表:
我的思路是,有一部服务器,要确保客户的安全
apache和php都用安全程序,不做任何后门,并有代码内嵌式防火墙监控,保证这些程序不被替换

只能增加进程来进行侧面的探测,通过第三方代码来获得需要的东西
问:?.........


理论上可以,但俺不会

论坛徽章:
1
技术图书徽章
日期:2013-12-05 23:25:45
8 [报告]
发表于 2004-12-28 08:42 |只看该作者

PHP信息保护安全性讨论

客户机上面如果有木马什么的呢〉?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP