tutorials.de Buch-Aktion 05/2012
ERLEDIGT
NEIN
ANTWORTEN
4
ZUGRIFFE
330
EMPFEHLEN
  • An Twitter übertragen
  • An Facebook übertragen
AUF DIESES THEMA
ANTWORTEN
  1. #1
    Pain-maker Pain-maker ist offline Mitglied Silber
    Registriert seit
    Sep 2005
    Beiträge
    69
    Hallo!
    Ich bin z.Z. auf der Suche nach einer Möglichkeit Foren-PNs zu verschlüsseln so dass sie NUR und auch NUR der lesen/entschlüsseln kann der auch der echte Empfänger ist. Bei jedem Foren-System werden die PNs als einfachen Text gespeichert, was für den Webmaster dann keine Problem darstellt sie zu lesen.

    Ich hoffe ihr versteht meine Frage und ich hab mich gut ausgedrückt.
    MFG Pain-maker
     

  2. #2
    Avatar von Dennis Wronka
    Dennis Wronka Dennis Wronka ist offline Soulcollector
    Registriert seit
    Apr 2002
    Ort
    Hong Kong
    Beiträge
    12.296
    Blog-Einträge
    231
    Also fuer eine echte Verschluesselung wirst Du wohl um die mCrypt-Extension nicht herumkommen. Das Problem dabei ist nun was Du als Schluessel nimmst. Das Passwort des Users kennst Du nicht, und es im Klartext zwischenzuspeichern (z.B. in der Session) ist ja auch nicht wirklich wuenschenswert. Und wenn Du den in der Datenbank gespeicherten Hash nutzt kannst Du als Webmaster auch wieder ran.
    Im Moment faellt mir ehrlich gesagt auch nichts ein wie Du das hinreichend sicher gestalten kannst ohne, dass der Webmaster Einfluss darauf haette.
     
    PHP Class Collection - PHP-Klassen fuer PHP 5 (und Teilweise auch fuer PHP 4)
    Updates: Catcher 1.1, FTPConnection 1.2, MultiSQL 1.1, RSS2 1.1, SMTPConnection 1.4
    __________________
    EasyLFS - Hintergrundinformationen, Installationsanleitung, Softwareliste und Download
    EasyLFS Projektthread - Informationen, Status und Diskussion zu meiner Linux-Distribution
    __________________
    Ich bin die Schildkroete, mein Sohn. Ich habe das Universum erschaffen, aber bitte mach mir daraus keinen Vorwurf; ich hatte Bauchschmerzen.
    __________________
    Zitat Zitat von Friedrich Nietzsche
    Man muss noch Chaos in sich haben, um einen tanzenden Stern gebaeren zu koennen.

  3. #3
    Registriert seit
    Dec 2001
    Ort
    Bayern
    Beiträge
    5.806
    Blog-Einträge
    5
    Hallo,

    wenn es dem Webmaster nicht möglich sein soll, die Nachrichten mitzulesen, dann muss die Entschlüsselung wohl auf dem Client geschehen. Damit würde sich JavaScript anbieten. Problematisch wird es dann allerdings beim Speicherort des persönlichen Schlüssels des Benutzers. Notfalls müsste man den Benutzer bitten, den persönlichen Schlüssel zu notieren und bei jedem Entschlüsselungsvorgang per Hand einzugeben. Das ist zwar nicht benutzerfreundlich, aber dafür relativ[1] sicher…

    Grüße,
    Matthias

    [1] Ein böswilliger Webmaster könnte hier natürlich den JavaScript-Code derart modifizieren, dass der eingegebene Schlüssel an den Webserver übertragen wird. Solche Angriffe würden sich dann nur durch Auslagern des Entschlüsselungsprozesses auf eine externe Applikation verhindern lassen.
     
    „Gib einem Menschen einen Fisch, und er wird für einen Tag satt. Lehre ihn Fischen, und er wird ein Leben lang satt.“
    “For every complex problem, there is an answer that is short, simple and wrong.”
    “Pessimism is safe, but optimism is a lot faster!”


    Aktuelles Coding Quiz: #17 - Wörter kreuz und quer

  4. #4
    Avatar von Dennis Wronka
    Dennis Wronka Dennis Wronka ist offline Soulcollector
    Registriert seit
    Apr 2002
    Ort
    Hong Kong
    Beiträge
    12.296
    Blog-Einträge
    231
    Das Problem was ich dabei sehe ist nur wie der Absender an den Schluessel des Empfaengers kommt, denn mit dessen Schluessel muss ja verschluesselt werden. Da muesste man dann schon PGP-maessig mit privaten und oeffentlichen Schluesseln arbeiten die dann untereinander ausgetauscht werden. Und das ist meiner Meinung nach fuer sowas irgendwie totaler Overkill.
     
    PHP Class Collection - PHP-Klassen fuer PHP 5 (und Teilweise auch fuer PHP 4)
    Updates: Catcher 1.1, FTPConnection 1.2, MultiSQL 1.1, RSS2 1.1, SMTPConnection 1.4
    __________________
    EasyLFS - Hintergrundinformationen, Installationsanleitung, Softwareliste und Download
    EasyLFS Projektthread - Informationen, Status und Diskussion zu meiner Linux-Distribution
    __________________
    Ich bin die Schildkroete, mein Sohn. Ich habe das Universum erschaffen, aber bitte mach mir daraus keinen Vorwurf; ich hatte Bauchschmerzen.
    __________________
    Zitat Zitat von Friedrich Nietzsche
    Man muss noch Chaos in sich haben, um einen tanzenden Stern gebaeren zu koennen.

  5. #5
    Registriert seit
    Dec 2001
    Ort
    Bayern
    Beiträge
    5.806
    Blog-Einträge
    5
    Hallo,

    ja, ich bin natürlich von der Verwendung eines asymmetrischen Verschlüsselungsverfahrens ausgegangen. Alles andere würde hier wohl nichts bringen. Insofern ist das kein „mit Kanonen auf Spatzen“, weil es schlichtweg keine gleichwertige Möglichkeit gibt und somit das Kaliber angemessen ist Ob die Verschlüsselung privater Nachrichten sinnvoll ist, ist wieder ein anderes Thema.

    Grüße,
    Matthias
     
    „Gib einem Menschen einen Fisch, und er wird für einen Tag satt. Lehre ihn Fischen, und er wird ein Leben lang satt.“
    “For every complex problem, there is an answer that is short, simple and wrong.”
    “Pessimism is safe, but optimism is a lot faster!”


    Aktuelles Coding Quiz: #17 - Wörter kreuz und quer

Ähnliche Themen

  1. Antworten: 17
    Letzter Beitrag: 06.03.10, 22:40
  2. Antworten: 3
    Letzter Beitrag: 13.08.08, 09:50
  3. private nachrichten
    Von spirits im Forum PHP
    Antworten: 8
    Letzter Beitrag: 28.07.05, 13:28