Nano Hash - криптовалюты, майнинг, программирование

Как повысить безопасность системы клиент-сервер?

Я построил клиент-серверную систему, в которой клиенты входят в систему, чтобы безопасно общаться с другими клиентами через сервер.

Вот свойства моей системы:

-Связь между клиентом и сервером зашифрована по протоколу SSL.

- Данные для входа в систему клиента надежно хранятся в виде хэшей с их солью в базе данных, хранящейся локально на сервере.

-При входе в систему каждый клиент отправляет открытый ключ сеанса для хранения на сервере, который другие клиенты используют для шифрования симметричного ключа. Симметричный ключ используется для последующего шифрования сообщений, чтобы предотвратить прослушивание сервера.

-При запуске чата используется аутентификация пользователя по отпечатку пальца, чтобы убедиться, что пользователь является тем, за кого себя выдает. Обычно это делается с помощью телефонного звонка, считывающего отпечаток пальца, который представляет собой хэш SHA256 обоих открытых ключей, разделенных на две части и объединенных XOR для удобства.

-MAC отправляется вместе с каждым сообщением

Что бы вы предложили, чтобы улучшить это? Каким возможным атакам может подвергнуться мой сервер?

Спасибо


Ответы:


1

Кажется, что вы все еще можете страдать от троянского клиентского приложения, но что вам действительно нужно сделать, так это сделать шаг назад от различных технологий безопасности. Что защищает вся эта безопасность? Кто хотел бы сломать его? Что бы они сделали, если бы могли его сломать? Ответы на эти вопросы помогут вам определить, как система может быть атакована, и предложить полезные контрмеры.

01.03.2010

2

Похоже, вы смотрите на эту проблему бессистемно — постройте модель угрозы по своему замыслу; и смягчения придут к вам! Начните здесь: http://www.microsoft.com/security/sdl/getstarted/threatmodeling.aspx

02.03.2010
Новые материалы

Кластеризация: более глубокий взгляд
Кластеризация — это метод обучения без учителя, в котором мы пытаемся найти группы в наборе данных на основе некоторых известных или неизвестных свойств, которые могут существовать. Независимо от..

Как написать эффективное резюме
Предложения по дизайну и макету, чтобы представить себя профессионально Вам не позвонили на собеседование после того, как вы несколько раз подали заявку на работу своей мечты? У вас может..

Частный метод Python: улучшение инкапсуляции и безопасности
Введение Python — универсальный и мощный язык программирования, известный своей простотой и удобством использования. Одной из ключевых особенностей, отличающих Python от других языков, является..

Как я автоматизирую тестирование с помощью Jest
Шутка для победы, когда дело касается автоматизации тестирования Одной очень важной частью разработки программного обеспечения является автоматизация тестирования, поскольку она создает..

Работа с векторными символическими архитектурами, часть 4 (искусственный интеллект)
Hyperseed: неконтролируемое обучение с векторными символическими архитектурами (arXiv) Автор: Евгений Осипов , Сачин Кахавала , Диланта Хапутантри , Тимал Кемпития , Дасвин Де Сильва ,..

Понимание расстояния Вассерштейна: мощная метрика в машинном обучении
В обширной области машинного обучения часто возникает необходимость сравнивать и измерять различия между распределениями вероятностей. Традиционные метрики расстояния, такие как евклидово..

Обеспечение масштабируемости LLM: облачный анализ с помощью AWS Fargate и Copilot
В динамичной области искусственного интеллекта все большее распространение получают модели больших языков (LLM). Они жизненно важны для различных приложений, таких как интеллектуальные..