2010-01-04 91 views
1

假設我有一臺機器M和一個網絡服務器S.從M開始,我希望能夠訪問S上的一個頁面,該頁面會將我登錄到某個站點X(例如,例如,Gmail )。但是,我希望在沒有M處理任何密碼細節的情況下發生這種情況。另外,我不想使用代理,而是有最終的結果是,好像m的實際訪問X登錄該網站總結一下:瀏覽器中的「遠程登錄」

  1. 在機器M,我訪問一個特殊的頁面上服務器S.
  2. 服務器S登錄到X和轉讓餅乾或諸如此類的東西M.
  3. 中號從未處理爲X.密碼
  4. 最終的結果是一樣的如果M實際上已經登錄到X本身。

這是甚至是遠程可能的嗎?我瞭解,網站可以設置什麼Cookie,有限制,因此傳輸Cookie可能是一個問題,但也許這可以避免,如果我也控制瀏覽器?

注意:您可能會認爲我完全控制S,並完全控制M(可能是Firefox)上的瀏覽器。服務器S當然知道X所需的密碼。

請隨時編輯我的標題和標籤,因爲我覺得很難對此問題進行分類。

+0

這個問題傷害了我的大腦。也許你可以舉一個例子,這將是好的嗎?我認爲我理解的一點是,它違背了良好安全模型。 – wallyk 2010-01-04 05:59:35

+0

@wallyk:一個例子是如果機器M安裝了鍵盤記錄器和可能的鼠標記錄器,但沒有其他監視軟件。 (部分自動化的代理將是自然的解決方案,但假設這不是理想的。)實際上,您要確保M不處理密碼。因此,服務器S可以具有挑戰/響應安全系統而不是密碼方案。如果可能的話,我也只是感興趣。感謝您的關注! – 2010-01-04 06:05:20

回答

0

您是否確實知道上述網站未將您的Cookie映射到您登錄的IP,並且如果它不相同,則強制重新登錄?如果是這樣,你可能是SOL,除非你想代理。如果不是,並且您的假設是M鍵盤鎖和鼠標記錄,那麼暗示它不會被封包嗅探(意味着您的閃亮餅乾將被泄露,如果上述可行,則意味着有人可能仍會登錄,儘管具有潛在的有限機會)。

但是,如果你要偏執,讓我們成爲偏執狂。

+0

感謝您的評論。重新IP地址:這是一個考慮因素。我不知道有多少網站這樣做,但實際上我認爲這不是太多(也許是銀行)。重新妄想:是的,我明白這種可能性。 – 2010-01-04 14:56:45

0

看看OAuth和OpenID。我不太清楚你想要什麼,但他們可能適合你。