|
|
#1 (permalink) |
|
Erfahrener Benutzer
|
Hi,
ich wollte mal fragen ob es moeglich ist neben dem Losepasswort auch eine OAuth [1] autorisierung zu implementieren auf Klamm. Es ist mir als Seitenbetreiber immer unheimlich die Losepasswoerter der Benutzer zu kennen, und auch die Zeitlich limitierten Passwoerter sind nur eine leichte verbesserung da die Benutzer damit ziemlich in der Gegend rumgeschickt werden. Mit OAuth ist es moeglich fuer jeden Consumer (die Klammseiten im Netz denen normalerweise das Losepasswort gegeben wird) ein geteiltes Passwort (Access Token) mit Klamm.de (dem Service Provider) zu erstellen, dass dann vom Benutzer abgesegnet wird (so nach dem Motto: ja die Seite kenne ich und sie darf auf meine Daten zugreifen), danach kann der Consumer das Passwort verwenden um Transaktionen im Namen des Benutzers auf Klamm.de auszufuehren. Sollte der Benutzer dem Consumer (Seite) nicht mehr trauen oder einfach um uebersicht zu behalten, kann das Access Token als ungueltig erklaert werden und der Consumer hat keine Zugriffsrechte mehr auf die Daten des Benutzers auf Klamm. Was das im Endeffekt bringt:
Keine Ahnung wie der Vorschlag unter meinen Programmierkollegen gesehen wird, aber ich denke wenn Facebook, Google, Twitter und viele mehr auf OAuth vertrauen, wieso sollte es dann nicht auch hier funktionieren? Gruss, Snyke [1] http://oauth.net/ |
|
|
|
| Gesponsorte Links |
|
|
#3 (permalink) |
|
bekämpft die Mächte des Bösen
|
Weil die "Programmierer" der Loseseiten (also unsere Scriptkiddies) noch nicht mal im Stande sind, die primitive EF-API zu implementieren. Wie sollen die es dann schaffen, sowas kompliziertes richtig zu programmieren?
Ein realistischer Minus-Punkt wäre da sicher auch: Du kannst nicht von heut auf morgen die bisherige LosePW-Authentifizierung auf was anderes umstellen. Und wenn du es freiwillig machst, also beide Methoden erlaubst, so wird sich kein Scriptkiddie die Mühe machen, zusätzlichen Code zu schreiben. Wieso OAuth benutzen, wenn das LosePW doch funktioniert? |
|
|
|
|
|
#4 (permalink) |
|
grafikdilettant
|
Dazu müssten die Anwender aber erstmal wissen was Access Tokens sind, wie die zu finden und zu ändern sind. Außerdem würde man die Rechte erst entziehen können wenn einem ein Grund auffiele, warum man der Seite nicht mehr vertraut, oder?
Dass der User für das EW-Passwort "rumgeschickt werde" verstehe ich nicht so ganz. Er kann es doch auf klamm an mehreren Stellen generieren? |
|
|
|
|
|
#6 (permalink) | |
|
LoseTrader.de
|
Zitat:
Spaß beiseite: Die Idee ist sicherlich ganz nett, jedoch denke ich nicht, dass eine Umstellung sinnvoll wäre, denn immerhin müsste man sämtliche Systeme die mit dem aktuellen Authentifizierungsystem arbeiten umstellen - und das wäre eine gewaltige Arbeit. Außerdem bin ich der Meinung, dass das aktuelle System hinreichend Sicher ist, wenn man wenige "Sicherheit-Regeln" befolgt. |
|
|
|
|
|
|
#7 (permalink) | ||
|
Erfahrener Benutzer
|
Nein, absolut nicht!
Aber es giebt garantiert Leute (Webmaster) die meinen sie seien super schlau und machen das. Ich denke es sollte alles mit minimum Trust gehen. Zitat:
Zitat:
Nein im Ernst es is soweit extrem einfach als dass man auf die Consumer Seite geht, dann irgendwas machen will (Lose Einzahlen z.B.), der Consumer merkt dass er fuer dich gar kein Access Token hat, und du als Benutzer wirst zu Klamm.de geleitet. Da wirst du gefragt ob du die Aktion genehmigst (Ueberweisung auf das Betreiberkonto im Beispiel) und ob du diese Genehmigung fuer diese Seite in Zukunft speichern willst. Danach wirst du wieder an die Seite zurueckgeleitet, und falls du zugestimmt hast bekommt der Consumer im Hintergrund sein Access Token mit dem er dann die Aktion ausfuehrt. Wenn du die Berechtigung gespeichert hast wirst du nie wieder nach passwort oder anderem gefragt. Wie bereits bemerkt kann man auch einfach eine einmalige Berechtigung erteilen und dann wuerde man jedes Mal zu klamm.de geschickt. Alles einfacher als Passwortabfrage, zu klamm.de rennen, einmaliges Passwort erstellen, kopieren, wieder zurueck zur Seite, einfuegen, abschicken. Das meiste ist fuer den Endbenutzer vollkommen transparent HTH Snyke |
||
|
|
|
|
#8 (permalink) |
|
19.02.2011 - 22.19
|
Naja aber den Token stopen/ändern oder blockieren kann oder macht man ja eigentlich auch erst wenns zu spät ist oder? Genau wie bei dem System das es jetzt auch gibt.
Man kann es so sicher machen wie man will, am Ende ist diese Sicherheit ja doch nur so sicher, wie man selber damit umgeht! Nachtrag: Und das mit den EF Anfragen Gebühren erhöhen, das hatten wir doch vor garnicht all zu langer Zeit erst! Was ein Geschreie! |
|
|
|
|
|
#9 (permalink) | |
|
Erfahrener Benutzer
|
Zitat:
Es geht ja weniger darum das momentan laufende System zu aendern (Programmer Rule #1: never change a running system) sondern eine alternative zu schaffen. Selbst wenn man die Berechtigung nicht speichert (also nur one-time passwords mit authorization) und jedesmal zu klamm.de geschickt wird und da einmal klicken muss um zu bestaetigen, ist es immer noch angenehmer als der jetzige One-Time password kram. |
|
|
|
|
|
#10 (permalink) | |||||
|
return void
|
Zitat:
Der EF kostet ja nur, damit Lukas seine Kosten dafür decken kann, mit OAuth würde man direkt zu Klamm weitergeleitet und müsste die Aktion genehmigen, was Klamm wieder PIs beschert und somit Geld, also könnte man den neuen Service kostenlos anbieten, womit ganz schnell alle auf OAuth umsteigen würden, und der EF würde langsam aussterben. Zitat:
Ich sage auf der Seite, dass ich 1mio Lose einzahlen möchte und gebe mein Einmalpasswort an, das System bucht aber das doppelte ab, wunderbar, bisher war der Anbieter seriös, ab heute nicht mehr. Und du kannst NICHTS dagegen tun. Mit OAuth müsstest du auf Klamm erst bestätigen, dass der EF XYZ 1mio einziehen darf. Zitat:
Zitat:
Twitter ist da denke ich eine gute Vorlage. Zitat:
Würde es ein kostenloses FWX und VMS Plugin geben, wäre die Verbreitung sicherlich auch gleich hoch. Damit wird das vermieden, was theHacker anspricht, denn ich teile seine Meinung. Wobei es für Twitter irgendwie auch jeder Trottel hinbekommt. |
|||||
|
|
|
|
|
#11 (permalink) | |
|
bekämpft die Mächte des Bösen
|
Zitat:
Man beachte jetzt:
|
|
|
|
|
|
|
#12 (permalink) | ||
|
LoseTrader.de
|
Zitat:
Ich Zweifelsfall kann man immer etwas tun: Maximal x Millionen Klammlose auf dem Konto, den Rest in den Tresor, dann kann auch maximal die Summe x abgebucht werden. Ich behaupte ja nicht, dass das System perfekt ist. Aber wenn jemand betrügen will, dann wird er dies auch irgendwie schaffen, unabhängig vom Transfer-System. Hingegen wird ein User, der sich vor Betrügern ernsthaft schützen möchte, dies auch auf Umwegen schaffen, wenn man es schafft Threads wie "2% pro Tag" weg zu klicken und versucht auf ein paar wenigen Seiten zu zocken. Zitat:
Ein Nachteil wäre der hohe Arbeitsaufwand. |
||
|
|
|
|
|
#13 (permalink) |
|
...mag LoseCatcher
|
Das würde sich wahrscheinlich sehr schnell lösen lassen. Auf GitHub findet man ja für Twitter einige fertige OAuth-Libs, die man ja etwas auf die Klamm-OAuth-Lösung umbiegen kann. Und wenns erst ein paar fertige Plugins für die diversen Loseseitenscripte gibt, werden sicherlich einige umsteigen - allein schon wegen dem zusätzlichem Sicherheitsgefühl für die User.
Das Problem ist hier wie bei meinem damaligen OpenID-Vorschlag, Lukas müsste sich dazu einfach mal äußern. (Am besten zu beiden, OAuth+OpenID lässt sich ja wunderbar kombinieren) Klamm als OAuth&OpenID-Provider wäre einfach super OT: Wir setzen unsere Loseseite Losecatcher.de schon als OAuth-Provider ein, um diesen ganzen Login&Datenkram für externe Tools einfacher zu machen - es funktioniert wunderbar. Somit sehe ich zumindest keinen technischen Grund, warum Klamm es nicht umsetzen sollte. Edit: Gleichzeitig könnte Klamm dann mit OAuth auf eine sauberere API umsteigen, damit man nicht mehr dieses Trennzeichen-Gefrickel hat. LoseCatcher - Exklusiv: LegendaryCastle (Erster HTML5-Slot)Der Tippbot sucht deine Loseseite mit Zechen für den Zechenchat! Mehr Infos hier... |
|
|
|
|
|
#14 (permalink) |
|
VIP - ٩͡๏̯͡๏۶
|
Naja, ich denke es wäre nicht falsch auf sowas umzustellen.
Viele neue Seiten, vorrangig Browsergames, benutzen bereits OAuth.
Wenn du Lust auf ein cooles Onlinegames mit innovativen Gameplay (Es gibt bisher nur 4 Spiele weltweit, die dieses Gameplay besitzen, aber dieses Spiel ist das Einzige, womit man KEINE Spielvorteile gegenüber anderen Spieler mit Geld, Premium, o.Ä. erkaufen kann) suchst: >KLICK MICH<
|
|
|
|
![]() |
| Stichworte |
| klamm.de, oauth |
| Gesponsorte Links |
| Anzeige |
| Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1) | |
| Themen-Optionen | |
| Ansicht | |
|
|
Ähnliche Themen
|
||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Radeon X800RX Shader 2.0 anstatt 3.0 | Necrass | Hardware | 3 | 24.12.2008 23:44:40 |
| Auto bekleben anstatt lackieren. | 8-Ball | Auto, Reisen & Mobilität | 42 | 01.12.2008 19:35:11 |
| meine HP zeigt anstatt Umlaute nur Rechtecke! | PunkRatte | Programmierung | 30 | 13.09.2008 10:35:10 |
| Audio (mp3) als Stream anstatt Download | synthpower | Programmierung | 8 | 17.01.2008 07:01:56 |
| PHP: Komma anstatt Punkt | Stonebroke | Programmierung | 4 | 30.05.2007 21:53:03 |