¿Está bien una clave de sesión única?

1

Me preguntaba si lo siguiente estaría bien.

Quiero que los usuarios se conecten a un servidor que ejecute SSL que autentique las credenciales de los usuarios y que les envíe una clave de sesión única. Los usuarios pueden conectarse a un servidor no cifrado y usar esta clave de sesión para iniciar sesión en su cuenta.

Una posible situación que podría ser persistente sería un MITB clásico, y sería más fácil debido a que no tiene cifrado.

¡Gracias!

    
pregunta Mike5050 24.08.2017 - 01:41
fuente

2 respuestas

0

La mayoría de las justificaciones para un servicio de sesiones / información no cifrado se debe a que no son responsables de la seguridad de los visitantes (clientes). es decir, "Mi servidor / mis datos no serán dañados, así que estoy bien". Si eso es todo lo que quiere y solo está sirviendo contenido a usuarios autenticados / autorizados (no les permite cambiar nada), entonces su estrategia funcionará.

Así que te sugiero que uses cifrado. Obtener y usar un certificado LetsEncrypt no cuesta nada en estos días (excepto unos pocos minutos de su tiempo). No pasará mucho tiempo antes de que los navegadores y los motores de búsqueda comiencen a advertir a los usuarios que se alejen de los sitios no cifrados.

  

... MITB clásico, y sería más fácil debido a que no tiene cifrado

Para aplicaciones web, MITB tiene prácticamente el mismo impacto que el compromiso del cliente. Así que el "cifrado" u otras defensas no ayudan en absoluto.

De la Wikipedia - Artículo de MITB :

  

Un ataque MitB será exitoso independientemente de si existen mecanismos de seguridad como SSL / PKI y / o de autenticación de dos o tres factores. Un ataque MitB se puede contrarrestar utilizando la verificación de transacciones fuera de banda, aunque ...

    
respondido por el Sas3 24.08.2017 - 03:37
fuente
0

Puede agregar la validación del lado del servidor para validar con OTP a la vez. si OTP se verificó una vez, suelte la tecla donde se realiza la comparación. entonces puede ser, debido a que su sesión será exitosa y el atacante que obtenga OTP a través de MITM enviará una solicitud para autenticar y el servidor no podrá verificar porque la clave de verificación se eliminó del servidor.     

respondido por el user49828 24.08.2017 - 09:40
fuente

Lea otras preguntas en las etiquetas