![]() |
"Passwortsicherheit" von Komponenten
Hallo zusammen,
mir fällt leider kein geeigneter Titel ein, deshalb beschreibe ich einfach mal mein Problem: Wenn man z.B. die Komponente TIdFTP nutzt, Host, Username und Passwort im Objektinspektor hinterlegt, wie einfach/schwer ist es, aus der .exe (wie auch immer) diese Infos wieder rauszuholen und damit den FTP-Zugang zu knacken? Hab in diesem Bereich keine Ahnung und wäre für ein paar Infos/Hinweise auch weiterführende Links dankbar. |
AW: "Passwortsicherheit" von Komponenten
Sehr einfach... wird dann in der Regel im Klartext in deiner exe gespeichert!
|
AW: "Passwortsicherheit" von Komponenten
Zitat:
Wireshark anschmeissen und den Netzwerktraffic beim FTP-Connect auslesen. Da kannst Du innerhalb der .exe so viel Aufwand treiben wie Du willst um das Passwort zu schützen - aber bei FTP geht das letzendlich immer unverschlüsselt über die Leitung und da ist es am einfachsten Abzufangen. |
AW: "Passwortsicherheit" von Komponenten
Zitat:
|
AW: "Passwortsicherheit" von Komponenten
Und wie ist es wenn man bei TIdFTP TLS verwendet?
Was gibt es für Alternativen? |
AW: "Passwortsicherheit" von Komponenten
Lösung: Wenn schon FTP (oder sonstwas), dann nur über einen eingeschränkten FTP-Benutzer, damit nix Schlimmes passieren kann.
|
AW: "Passwortsicherheit" von Komponenten
Warum muss es denn FTP statt einer normalen Lösung via HTTP sein?
|
AW: "Passwortsicherheit" von Komponenten
Habe mal Wireshake runtergeladen und installiert:
Im unverschlüsselten Modus von TIdFTP war es wirklich deprimierend einfach Host User und Pass zu erhalten. Bei TIdFTP mit TSL geht das Passwort nicht zumindest nicht unverschlüsselt über die Bühne. Kann man es trotzdem noch knacken? @jaenicke es muss nicht FTP sein. Habe mal den Ansatz gewählt weil es einfach erschien. Meine Absicht: Ich stelle Nutzern die Daten sammeln müssen ein Programm zur Verfügung, das die Daten auf einem WebServer ablegt (Idee/Ansatz->FTP), Ist das mit HTTP so auch möglich? Da ist doch ein Problem mit dem Webspace Provider und dem zurückschreiben oder? |
AW: "Passwortsicherheit" von Komponenten
Zitat:
![]() |
AW: "Passwortsicherheit" von Komponenten
Wie sieht es mit asymetrischer Verschlüsselung aus.
Die Daten mit dem öffentlichen Schlüssel encrypten und an den Server senden. Dort erst mit dem privaten Schlüssel decrypten. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 11:01 Uhr. |
Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz