<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comments on: SSL assente? No problem&#8230; usa CHAP login system</title>
	<atom:link href="http://www.redsend.org/2007/06/26/ssl-assente-no-problem-usa-chap-login-system/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.redsend.org/2007/06/26/ssl-assente-no-problem-usa-chap-login-system/</link>
	<description>Poche parole che descrivono questo blog.... (ci sto pensando)</description>
	<pubDate>Fri, 05 Sep 2008 14:19:13 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6.1</generator>
		<item>
		<title>By: RedSend</title>
		<link>http://www.redsend.org/2007/06/26/ssl-assente-no-problem-usa-chap-login-system/#comment-389</link>
		<dc:creator>RedSend</dc:creator>
		<pubDate>Mon, 27 Aug 2007 08:21:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.redsend.org/?p=147#comment-389</guid>
		<description>si miky hai ragione, non basta inviare solo la stringa cifrata, ma serve anche il nome utente (ho corretto il post). Potrebbe essere comunque  una soluzione non inviare neanche il nome utente sul canale, nel caso di pochi utenti, far calcolare al server tutti gli hash per ogni utente, verificare se uno coincide e di conseguenza dare l'autenticazione a quell'utente. Oltre a problemi di performance questa soluzione potrebbe portare anche altri problemi di sicurezza, che al momento non mi vengono in mente perchè ho ancora la faccia piena di sonno ma la cosa mi puzza.</description>
		<content:encoded><![CDATA[<p>si miky hai ragione, non basta inviare solo la stringa cifrata, ma serve anche il nome utente (ho corretto il post). Potrebbe essere comunque  una soluzione non inviare neanche il nome utente sul canale, nel caso di pochi utenti, far calcolare al server tutti gli hash per ogni utente, verificare se uno coincide e di conseguenza dare l&#8217;autenticazione a quell&#8217;utente. Oltre a problemi di performance questa soluzione potrebbe portare anche altri problemi di sicurezza, che al momento non mi vengono in mente perchè ho ancora la faccia piena di sonno ma la cosa mi puzza.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Musikele</title>
		<link>http://www.redsend.org/2007/06/26/ssl-assente-no-problem-usa-chap-login-system/#comment-386</link>
		<dc:creator>Musikele</dc:creator>
		<pubDate>Mon, 27 Aug 2007 01:06:54 +0000</pubDate>
		<guid isPermaLink="false">http://www.redsend.org/?p=147#comment-386</guid>
		<description>Ciao Red, 
ci sono alcune considerazioni sia tecniche sia principiantistiche che devo fare.
In primo luogo, mi chiedevo come sia possibile fare una reale "autenticazione" mandando solo una stringa. Se il sito ha un solo utente, va bene; il server calcolerà l'hash e se combaciano va tutto ok. 
Ma se ci sono più utenti, come fai a sapere che quell'hash è specifico di un utente? Se l'hash, che per definizione non è invertibile, viene ricevuto dal server come "utente+password+numeretto" che ne sa il server a chi è associato? Più volte citi nell'articolo che l'unica informazione che viaggia sul canale è il numeretto criptato, e se ci colleghiamo io rapha e te a redsend.org  ... come va a finire? Il server si mette a calcolare tutti gli hash possibili per me rapha e te e poi controlla a chi è uguale? sembra una cavolata tremenda. Per questo ipotizzo che vengano inviate 2 informazioni: nome utente, e poi la stringa che contiene password e numeretto criptato, o giù di lì.  
Scusami se sembro banale ma ho avuto la pazienza di leggermi tutto e questo piccolo dettaglio non risulta evidente. Inoltre a SR ho preso 20 per miracolo quindi ammetto di non saperne molto. Delucidaci! 

Musikhell</description>
		<content:encoded><![CDATA[<p>Ciao Red,<br />
ci sono alcune considerazioni sia tecniche sia principiantistiche che devo fare.<br />
In primo luogo, mi chiedevo come sia possibile fare una reale &#8220;autenticazione&#8221; mandando solo una stringa. Se il sito ha un solo utente, va bene; il server calcolerà l&#8217;hash e se combaciano va tutto ok.<br />
Ma se ci sono più utenti, come fai a sapere che quell&#8217;hash è specifico di un utente? Se l&#8217;hash, che per definizione non è invertibile, viene ricevuto dal server come &#8220;utente+password+numeretto&#8221; che ne sa il server a chi è associato? Più volte citi nell&#8217;articolo che l&#8217;unica informazione che viaggia sul canale è il numeretto criptato, e se ci colleghiamo io rapha e te a redsend.org  &#8230; come va a finire? Il server si mette a calcolare tutti gli hash possibili per me rapha e te e poi controlla a chi è uguale? sembra una cavolata tremenda. Per questo ipotizzo che vengano inviate 2 informazioni: nome utente, e poi la stringa che contiene password e numeretto criptato, o giù di lì.<br />
Scusami se sembro banale ma ho avuto la pazienza di leggermi tutto e questo piccolo dettaglio non risulta evidente. Inoltre a SR ho preso 20 per miracolo quindi ammetto di non saperne molto. Delucidaci! </p>
<p>Musikhell</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: RedSend &#187; Blog Archive &#187; SSL assente? No problem... usa CHAP Secure Login plugin</title>
		<link>http://www.redsend.org/2007/06/26/ssl-assente-no-problem-usa-chap-login-system/#comment-383</link>
		<dc:creator>RedSend &#187; Blog Archive &#187; SSL assente? No problem... usa CHAP Secure Login plugin</dc:creator>
		<pubDate>Sat, 25 Aug 2007 08:23:13 +0000</pubDate>
		<guid isPermaLink="false">http://www.redsend.org/?p=147#comment-383</guid>
		<description>[...] tempo fà in questo post &#8220;SSL assente? No problem&#8230; usa CHAP login system&#8221; spiegai a grandi linee il funzionamento del protocollo CHAP per ottenere un login sicuro e non [...]</description>
		<content:encoded><![CDATA[<p>[...] tempo fà in questo post &#8220;SSL assente? No problem&#8230; usa CHAP login system&#8221; spiegai a grandi linee il funzionamento del protocollo CHAP per ottenere un login sicuro e non [...]</p>
]]></content:encoded>
	</item>
</channel>
</rss>
