Re[3]: GUID в качестве идентификатора сессии
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 10.06.12 14:03
Оценка:
Здравствуйте, Kana, Вы писали:
K>Здравствуйте, kochetkov.vladimir, Вы писали:

KV>>Используйте в качестве идентификаторов GUID

K> А не могли бы вы более подробно объяснить, чем плох GUID в качестве идентификатора сессии? Честно, даже идей нет.

В зависимости от используемой версии UUID и ее конкретной реализации, атакующий, имея на руках относительно небольшое количество сгенерированных UUID'ов, может предугадать всю остальную последовательность и подобрать валидное значение сессионного токена за приемлемое время. По виндовой старой реализации была статья прямо здесь: http://www.rsdn.ru/article/Crypto/UuidCrypto.xml
Автор(ы): Николай Денищенко
Дата: 29.08.2008
В статье исследуется механизм работы WinAPI-функции UuidCreate, работающей в роли UUID-генератора в ОС Windows, а также вопрос применимости его в качестве генератора псевдослучайных чисел. Разбираются версии библиотеки rpcrt4.dll, входящие в ОС Windows XP, Vista и Windows Server 2008.
, как доберусь до закладок — могу накидать ссылок на аналогичные исследования для других сред и платформ.

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.