Si, obviamente la cookie no tiene un password, pero casi. En algunos casos
se utiliza la ip como extra, pero aun así me parece demasiado sencillo
falsear una autentificación: me voy a cualquier lugar con red
(universidad, empresa, biblioteca), me pongo a capturar paquetes,
guardando los que van a gmail.com... luego inyecto las cookies a mano, y a
ver mails ajenos durante un rato...
Al menos los bancos son más decentes y te mantienen bajo SSL todo el rato.
En fin, llamadme paranoico, pero encuentro esto de pasar a SSL sólo para
el login una acción de propaganda para dar al usuario una falsa sensación
de seguridad.
>
> La cookie no tiene un password, sino una credencial temporal con
> acceso a los datos temporales.
>
> Entre los cuales la ip, y algun dato mas.
>
>
> Si un hacker consiguiera esta cookie solo podria entrar en el caso de
> que estuviera en la misma red . Aunque hay que ver, porque no me fije
> que valores guarda realmente google o yahoo en las cookies
>
>
>
>
> ----------------------------------------
> Pablo Morales
> blog:
http://blog.pablo-morales.com
> linkedln:
http://www.linkedin.com/pub/9/528/21
> skype: pablofmorales
> gtalk:
pablof...@gmail.com
> msn:
pfm...@hotmail.com
>
>
>
>
> 2009/12/2 Julio MartÃnez <
lio...@liopic.com>:
>>
>> Hola,
>>
>> debatiendo con un cliente, me ha surgido una interesante duda sobre
>> seguridad: muchas webs (yahoo, google, ebay...) te llevan a una página
>> https para hacer el login, pero luego vuelven a http, ¿por qué?
>>
>> Entiendo que pasan a SSL en el form de login para que el password del
>> usuario vaya encriptado. Pero luego, si uno sigue logeado, el browser
>> está
>> enviando a cada página una cookie de sesión, sin encriptar. Si un
>> hacker
>> está haciendo sniffing, tanto el password real como el valor de la
>> cookie
>> le sirven para falsear el entrar autentificado.
>>
>> Es como blindar la puerta principal, pero dejar abierta la puerta del
>> jardÃn un rato (lo que dura la sesión). ¿No os parece? ¿O estoy
>> obviando
>> algo?
>>
>> Saludos,
>> Â Â Julio.
>>
>>
>> >
>>
>
> >
>