• OMX Baltic0,44%316,85
  • OMX Riga0,12%927,26
  • OMX Tallinn0,09%2 074,17
  • OMX Vilnius1,09%1 392,91
  • S&P 5000,65%6 966,28
  • DOW 300,48%49 504,07
  • Nasdaq 0,81%23 671,35
  • FTSE 100−0,08%10 116,03
  • Nikkei 2251,61%51 939,89
  • CMC Crypto 2000,00%0,00
  • USD/EUR0,00%0,86
  • GBP/EUR0,00%1,15
  • EUR/RUB0,00%92,27
  • OMX Baltic0,44%316,85
  • OMX Riga0,12%927,26
  • OMX Tallinn0,09%2 074,17
  • OMX Vilnius1,09%1 392,91
  • S&P 5000,65%6 966,28
  • DOW 300,48%49 504,07
  • Nasdaq 0,81%23 671,35
  • FTSE 100−0,08%10 116,03
  • Nikkei 2251,61%51 939,89
  • CMC Crypto 2000,00%0,00
  • USD/EUR0,00%0,86
  • GBP/EUR0,00%1,15
  • EUR/RUB0,00%92,27
  • 13.04.15, 10:54
Внимание! Этой статье более 5 лет, и она находится в цифировом архиве издания. Издание не обновляет и не модифицирует архивированный контент, поэтому может иметь смысл ознакомиться с более поздними источниками.

Пароль? Какой пароль?

Однажды вы обязательно столкнетесь с проблемой авторизации пользователей на своем сайте. Если он у вас есть, конечно. Для нужд «самообслуживания», обратной связи, покупок, комментариев и так далее. Но как сделать так, чтобы ваш пароль не попал в руки злоумышленников?
Андрей Касьяненко
  • Андрей Касьяненко
  • Foto: ДВ Передовица
На первый взгляд самое простое — это создать свою собственную систему хранения паролей. Но тут есть одно «но»: откуда мне знать, что мой пароль будет храниться у вас надлежащим образом? Точнее — не будет храниться в открытом виде и не будет перехвачен в процессе работы?
Полбеды, если кличку вашей любимой кошечки, которую вы используете в качестве пароля, узнает порядочный во всех отношениях администратор сайта. Куда хуже, если контрольная пара — адрес электронной почты и пароль — попадет в руки к злоумышленнику, особенно в случае если эта «пара» у вас едина для всех сайтов.
Так что давайте разбираться.

Статья продолжается после рекламы

Не храните пароли в открытом виде
Прежде всего запомните сами и скажите об этом своему программисту: пароли не должны храниться в открытом виде, только в хэше! Что такое хэш? Это специальный алгоритм шифрования данных, результатом которого является длинная строка, состоящая из «нечитаемых» букв и цифр разного регистра. Пример: gJkd8trkPls.... и далее еще пару десятков «крокозябликов».
Обычно хэш получают путем шифрования парольной пары (адрес электронной почты + пароль): если хэш введенных пользователем данных совпадает с эталоном, хранящимся в базе, то доступ разрешается, нет — соответственно.
Конечно, даже зашифрованные данные можно подобрать. Но они не столь очевидны, как если бы жулик узнал, что ваш пароль «nezabudka».
Проверить хранятся ли данные на сайте в открытом или закрытом виде довольно просто: воспользуйтесь функцией напоминания пароля. Если пароль придет в открытом виде, значит с безопасностью не все гладко. Если же вместо пароля (или нового пароля) придет ссылка на его восстановление, то, скорее всего, все в порядке.
Используйте SSL
Для доступа к закрытой части сайта используйте SSL – шифрованный канал для передачи данных между клиентом и сайтом: даже если трафик и будет перехвачен, то толка от него немного; дешифрование занимает слишком много времени, а потому бессмысленно. Для использования SSL необходимо получить специальный сертификат, установить его, после чего все данные передавать из защищенной зоны сайта: отличить ее от обычной можно по адресной строке. Начинается с https://? Отлично, еще одной проблемой меньше.
Авторизация через социальные сети

Статья продолжается после рекламы

Прекрасная альтернатива фокусам с паролями — использование протоколов OAuth или OpenID, а если понятным языком, то авторизации через социальные сети. Принцип прост: нажав на вашем сайте кнопку «войти через фейсбук» клиент перенаправляется на сайт соцсети, где ему предлагается подтвердить это действие. Если все ОК, то сайт получает ответ «такой человек действительно существует» и довеском — список запрашиваемых параметров. Как правило это email, имя и ссылка на профиль пользователя. Никаких паролей!
Этот способ прекрасен тем, что клиенту не приходится запоминать тучу паролей, да и доверяет он свой пароль только одному, давно проверенному сервису, - своей соцсети. У сайта, использующего такой способ авторизации, тоже свои плюсы: клиент заведомо «настоящий», то есть уже проверенный соцсетью, а значит получаемые данные, прежде всего email, являются действующими.
Подобный сервис предлагают практически все социальные сети и крупные сетевые службы: facebook, google, microsoft, vkontakte, mail.ru, yandex, ok.ru и ряд других. Что делает использование данного способа верификации еще более желанным, ведь подобным образом можно реализовать не только авторизацию, но и регистрацию новых пользователей.
Личный опыт
Все вышесказанное было нами лично опробовано и реализовано в новой версии www.minuvalik.ee: мы очень дотошно подошли к вопросу безопасности и упрощения верификации пользователей. Как следствие — менее чем за месяц получили прирост пользовательской базы почти на тысячу человек: рискну предположить, что многими двигало банальное любопытство — аутентификации через соцсети, которые у нас представлены во всех мыслимых вариациях.
В то же время в Эстонии, особенно в госучреждениях и банках, больше практикуется авторизация через ID-карту, а в последнее время и MobileID. Никаких особых секретов и тайн тут нет: пройдя процедуру верификации (технически реализуется за пару минут) сайт получает персональный код человека, который сравнивается с данными, хранящимися в локальной базе. Если совпадение найдено — разрешается доступ к ресурсу; все как и с парольными парами.
У этого способа куча своих плюсов, но есть и минусы: ничего кроме метрики (имя, фамилия, персональный код) сайт на такой запрос не получает. То есть, ни email, ни телефон получить нельзя: клиент как бы есть, но в то же время его и нет, - ни написать ему, ни позвонить.
Поэтому аутентификацию через ID карту разумнее использовать тогда, когда вы изначально занесли человека в свою базу, заведомо указав его персональный код. В противном случае толка от такой авторизации немного. Кроме, собственно, сверки персонального кода клиента.
Есть вопросы? Спрашивайте: [email protected]
Андрей Касьяненко

Похожие статьи

  • KM
Sisuturundus
  • 07.01.26, 13:03
Руководитель технологической компании объясняет, почему Microsoft Surface Pro 10 подходит как для использования в качестве компьютера, так и планшета
Windows Surface Series «два в одном» сочетает в себе мобильность планшета и возможности полнофункционального ноутбука, одновременно предоставляя дополнительную аппаратную и программную защиту.

Последние новости

Биржа
  • 12.01.26, 11:11
Спецвыпуск «Вкуса биржи»: почему Баффет – легенда? Прогнозы Уолл-стрит на 2026 год
Новости
  • 12.01.26, 11:02
Министерство внутренних дел Эстонии запретило въезд россиянам, участвовавшим в войне в Украине
Биржа
  • 12.01.26, 10:14
Джером Пауэлл: администрация Трампа угрожает ФРС уголовным преследованием
Биржа
  • 12.01.26, 09:45
Пять важнейших событий этой недели, о которых стоит знать
Новости
  • 12.01.26, 08:57
Налогово-таможенный департамент действует все более системно: схемы, которые удалось прикрыть
Новости
  • 12.01.26, 06:00
Нарвский завод покоряет Европу: «У нас даже уборщица настолько квалифицирована, что может заменить оператора»
Интервью
  • 11.01.26, 15:47
Кристьян Пийльманн: для надежного тыла нам нужны иностранные инвесторы – такие, как канадцы в Нарве
Большое интервью
Новости
  • 11.01.26, 13:15
Олег Гросс организует ежегодный корпоратив, который соберет мегазвезд и 4000 гостей

Сейчас в фокусе

Аккумуляторы Donut Lab устанавливаются на электромотоциклы, которые производит расположенная под Таллинном компания Verge Motorcycles. Фото сделано на технологической выставке CES в Лас-Вегасе.
Новости
  • 10.01.26, 12:58
Таинственная финско-эстонская компания уверяет, что изобрела Святой Грааль. Весь мир ждет доказательств
Архивное фото, 2005 год.
Новости
  • 10.01.26, 15:05
В Таллинне закрывается известный ночной клуб
Новогодняя вечеринка OG Elektra соберет полный зал в спортивном комплексе Раквере.
Новости
  • 11.01.26, 13:15
Олег Гросс организует ежегодный корпоратив, который соберет мегазвезд и 4000 гостей
В портфеле молодой инвесторки Ханны Нымм есть фонды, отдельные акции, облигации, немного криптовалюты, недвижимость и инвестиционные вина. Примерно половина инвестиций приходится на фонды, доля инвестиционных вин и криптовалюты остается ниже 5%, а остальное распределено между разными классами активов.
Новости
  • 10.01.26, 15:51
Юный финансовый блогер мечтает стать миллионером: я хочу жить той жизнью, о которой мечтала
Безопасность – это проблема номер один, два и три для Эстонии. Наибольший риск заключается в том, что мы проиграем борьбу за настроения в обществе в Ида-Вирумаа, сказал Кристьян Пийльманн в передаче «Tippkohtumine».
Интервью
  • 11.01.26, 15:47
Кристьян Пийльманн: для надежного тыла нам нужны иностранные инвесторы – такие, как канадцы в Нарве
Большое интервью
Если вам кажется, что я превратился в жесткого циничного инвестора, который не верит в любовь и долгую счастливую совместную жизнь, хочу заверить: все наоборот. Я по-прежнему верю. Просто готовность к разводу – это как страховка, которая дает более спокойный сон и, благодаря этому, более гармоничную совместную жизнь.
Инвестор Тоомас
  • 09.01.26, 16:41
Инвестор Тоомас: пять финансовых советов на случай развода
Компания Vimida, ведущая деятельность на арендованных площадях в Какумяэ, перерабатывает лосося и форель.
Новости
  • 07.01.26, 16:15
Обанкротился рыбный завод с крупной налоговой задолженностью
Руководитель технологической компании объясняет, почему Microsoft Surface Pro 10 подходит как для использования в качестве компьютера, так и планшета
  • KM
Sisuturundus
  • 07.01.26, 13:03
Руководитель технологической компании объясняет, почему Microsoft Surface Pro 10 подходит как для использования в качестве компьютера, так и планшета

Подписаться на рассылку

Подпишитесь на рассылку и получите важнейшие новости дня прямо в почтовый ящик!

На главную