jCryption + CRAM - хорошая альтернатива SSL? - PullRequest
1 голос
/ 23 ноября 2011

Хотелось бы узнать, является ли jCryption + механизм аутентификации ответа на вызов хорошей альтернативой SSL.

Я знаю, что SSL намного лучше, но я делаю проект, в котором владелец не хочет покупать SSL-сертификат, и я хотел бы найти решение, которое обеспечит наилучший из возможных подходов к обеспечению безопасности. без использования SSL.

Есть идеи?

Ответы [ 5 ]

7 голосов
/ 23 ноября 2011

Нет, это не так.

Я могу думать о многих причинах: заголовки HTTP по-прежнему не зашифрованы, обмен ключами уязвим для атак типа "человек посередине", и вы очень доверяете код на стороне клиента.

Просто используйте бесплатный SSL-сертификат от Startcom .

4 голосов
/ 23 ноября 2011

В разделе информации jCryption :

jCryption в его текущем состоянии не является заменой для SSL, потому что нет аутентификации , ноОсновной целью jCryption должен быть очень простой и быстрый в установке плагин, который предлагает базовый уровень безопасности .

Это само за себя.Этот плагин никоим образом не является заменой SSL и не должен быть таким.Цель не в высокотехнологичной безопасности.

Если вы хотите обеспечить безопасность, которой можно доверять любым способом, просто купите SSL-сертификат.Или сделай свой, если хочешь.

2 голосов
/ 23 ноября 2011

Вы можете быть заинтересованы в этой статье:

1 голос
/ 23 ноября 2011

Вы можете попробовать использовать протокол согласования аутентификации (CAAP) . Я предлагаю для алгоритмов, которые вы используете RSA и Serpent в режиме CTR, к каждому сообщению добавляется код аутентификации HMAC-SHA-512. Это может быть безопасно реализовано с минимальными знаниями. Хотя правильно настроенная система SSL, вероятно, будет еще проще и безопаснее.

Вы всегда можете запустить свой собственный центр сертификации, внутренний для вашей организации, если это не общедоступный сервер. Таким образом, SSL-сертификаты не будут стоить вам руки и ноги.

0 голосов
/ 04 мая 2019

jCryption намеревается предложить только дополнительную защиту ваших конфиденциальных данных.SSL всегда является вашим основным механизмом шифрования и защиты.

Поскольку большинство веб-сайтов полностью зависят от SSL-сертификата для защиты, разрабатываются новые способы взлома или кражи сертификатов.В случае кражи вашего сертификата вы подвергаетесь нападению человека в середине атаки.И здесь вступает в игру jCryption.Хакер по-прежнему не может иметь осмысленный доступ к вашим конфиденциальным данным, если у вас есть вторичная защита (вроде как двухфакторная аутентификация).

Надеюсь, это поможет.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...