klar kannste!
ein vernünftiges Adminpanel funktioniert mit login-credentials auch OHNE
SSL
wunderbar übver http
Ja, man könnte ...yaddayadda... ist aber unfug,
denn genausogut könnte man ein zertifikat faken,
denn vermutlich jeder hat im Schnitt ein halbes dutzend abgelaufener
zertifikate im Browser akzeptiert und winkt noch 2020 zwei weitere
durch.
Egal... nee ssl macht nur dann wirklich Sinn wenn sensible Daten
übertragen werden müssen
(Name, Anschrift, Kreditkartendaten, Kontonummern oder schlimmeres)
Solange Dein Loginformular nicht username-password überträgt
und das passwort nicht im plaintext bis Du sehr sicher was geklaute
logins angeht.
ich mach es (etwas vereinfacht gesagt) zB so:
der Server auf dem ein gehashtes PW gesichert ist (sagen wir md5)
schickt Dir auf Anforderung oder mit jedem page request
einen ontime key (sagen wir einen linux timestamp)
Dein lokales Javascript verschlüsselt dann das Passwort (mit md5)
hängt einen salt an (den timestamp) und verschlüsselt das erneut (zB
wieder mit md5)
und schickt den hash dann an den Server
der Server hängt nun an das gespeicherte Passwort den salt (also in dem
Fall den zuletzt versendeten timestamp) und hasht das ganze (mit
demselben verfahren natürlich) und vergleicht die beiden
UNd schwupp Du bist eingeloggt.
Sollte nun ein Bösewicht einen Mitschnitt haben, kann er nur das doppelt
verschlüsselte Passwort lesen, was schon nichtmehr gültig ist,
hat er den Quelltext der Internetseite, weiss er dass er einen
unbekannten Hash sucht der zu einem unbekannten timestamp in der
vergangenheit gepasst hat.
Hurra.. er weiss also NIX wichtiges :D
hut, ich benutze weder md5 noch timestamps dafür, aber würde mich damit
dennoch sicher genug fühlen wenn dahinter eh keine sensiblen Daten
liegen :D
'sid