folder Tahribat.com Forumları
linefolder Mobil Programlama
linefolder Push Notification(Bildirim) İle Şifre Hatırlatma Olur Mu ?



Push Notification(Bildirim) İle Şifre Hatırlatma Olur Mu ?

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    h0rtl4kk
    h0rtl4kk's avatar
    Kayıt Tarihi: 10/Şubat/2014
    Erkek

    Connected2.me mantığında bir uygulama geliştirmekteyim. Uygulamaya kayıt olurken kullanıcı adı, mail adresi ve şifre girmesi gerekiyor.

    Uygulama içerisinde kişilerin sadece kullanıcı adı bilenecek. Bende diyorumki şifre hatırlatma kısmı için mail veya sms göndermek yerine push notification göndereyim.

    Mesela şifremi unuttum kısmına girdiğinde mail adresini ve kullanıcı adını yazacak. Daha sonra server o telefona "Şifreniz xxxx" tarzında bildirim yollayacak.

    Arkadaşlar güvenlik açığı olur diyor ama karşıdaki kişinin sadece kullanıcı adını biliyor olacaksınız. Email adresini bilmediğiniz sürece size bildirim gelmeyecek.

    Bu konu hakkında görüşlerinizi almak istiyorum.

    Edit : Kayıt olunan mail ile telefondaki mailide karşılaştırabilirim. Ya da cihaz idsini alırım. Birşeyler yaparım ama yapıcam bunu. Sizce nasıl olur ?

    h0rtl4kk tarafından 06/Tem/17 01:55 tarihinde düzenlenmiştir
  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    asiminnesli
    asiminnesli's avatar
    Kayıt Tarihi: 19/Mart/2010
    Erkek

    mail yollama da güvenlik mantıgı ( günümüzde biraz kırılmış olsada ) ek bir şifre ihtiyacıdır. yani kullanıcı şifremi unuttum dediğinde( daha önceden ona ait olduğunu onayladığı -aktivasyon kodu v.s ile-  mail şifresini bilmesi gerekir ) bu mail adresine sen güvenebilirsin o maile giriyorsa bu hesap onundur diye. Ama günümüzde akıllı telefonların büyük bölümünde mai senkronizasyonu açık tuttuğumuz için zaten o telefonu eline geçiren şifremi unuttum dediğinde mail uygulaması notificaiton düşürüyor. Yani zaten aslında dolaylı yoldan senin yaptığının aynısını yapıyor. Yapabilirsin bence bir açık olmaz ama şuna dikkat et kullanıcı adı ve mail adresini girip şfiremi unuttum dediğinde bunu söyleyen telefon id si ile(artık mac no mi alırsın yoksa başka bir şey mi bilemiyorum ) sende o kullanıcının telefon id si aynı olmalı olsun. Demek istediğim şu;

    mağdur un bilgileri

    tel id : 10

    kullanıcı adı: kul

    mail : kulmail@mail.com

    çalmaya çalışan kişi

    tel id 10 dan farklı doğal olarak

    kul ve kulmail@mail.com adreslerini girdiğinde

    10 nolu tele gitsin notification .


    I am Jack's inflamed sense of rejection
  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    🧿
    BlackApple
    BlackApple's avatar
    Üstün Hizmet Madalyası Üstün Hizmet Madalyası
    Kayıt Tarihi: 19/Mayıs/2008
    Erkek

    adama parolasını plain-text oalrak mı göndereceksin? dbde parolaları şifrelemiyor musun

  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    h0rtl4kk
    h0rtl4kk's avatar
    Kayıt Tarihi: 10/Şubat/2014
    Erkek

    Hayir sifrelemiyorum. Ilk defa mysql ve socketli bir uygulama gelistirdigim icin baslangicda basit tutmayi dusunuyorum.

  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    MadJack
    MadJack's avatar
    Kayıt Tarihi: 07/Temmuz/2014
    Erkek
    h0rtl4kk bunu yazdı

    Hayir sifrelemiyorum. Ilk defa mysql ve socketli bir uygulama gelistirdigim icin baslangicda basit tutmayi dusunuyorum.

    Uygulamayı ne kadar basit tutuyorsanız tutun hocam ama parolaları şifrelemeden veritabanında tutmak mantıksız bir hareket olur. Kesinlikle parolalar geri döndürülemez şekilde hashlenerek tutulmalı, kontroller bunun üzerinden yapılmalı.

    Parolasını unutan kullanıcı için "Parolanız xxxx" yerine "Parola sıfırlamak için tbt.com/bir_süre_sonra_işlevsiz_hale_gelecek_benzersiz_ve_tahmin_edilemez_link" şeklinde bir url ile halletmenizi tavsiye ederim.

    Asıl sorunuz için de yalnızca e-posta adresine güvenerek parola sıfırlama linkini göndermek iyi bir tercih olmayacaktır. Ben, e-posta adresini bildiğim her kullanıcının parolasını sıfırlayabilirim bu şekilde. Bildirim gönderilen kişiyi kesin bir şekilde doğrulayabiliyorsanız push notification mantıklı olabilir.


    Everyone sees just what they want to see.
  6. KısayolKısayol reportŞikayet pmÖzel Mesaj
    All hail to Tux
    sandman
    sandman's avatar
    Kayıt Tarihi: 01/Eylül/2005
    Erkek

    Adam şifresini unuttuğunda push-notification ile one-time-password yollasana adam onunla girip şifresini değiştirsin


    Mühendis kahveyi projeye dönüştüren bir insan evladıdır.
  7. KısayolKısayol reportŞikayet pmÖzel Mesaj
    MhmdAlmz
    MhmdAlmz's avatar
    Kayıt Tarihi: 09/Ağustos/2015
    Erkek
    sandman bunu yazdı

    Adam şifresini unuttuğunda push-notification ile one-time-password yollasana adam onunla girip şifresini değiştirsin

    Hocam bu bile tehlikeli oluyor . Sen tek seferlik şifre vermen ile normal link veya şifreyi göndermen aynı muhabbete çıkıyor sonuçta şifre havada tek kullanımlık bile olsa.

    Benim yaptığım sistemimde SMS var sms ile doğrulama kodu gönderiyorum Gelen doğrulama kodunu O an APP de bulunan url tıkladktan sonra tekrar yazıyor içerisine eğer doğru ise yeni şifre girişi isteniyor. Şeklinde.

    Sende bunun gibi birşeyler kurgulayablirsin.

    Ama BlackApple'nin dediği gibi db de şifrele şifreleri 


    Andolsun kuşluk vaktine ve dindiği zaman o geceye ki, Rabbin sana veda etmedi ve darılmadı! Ve kesinlikle senin için sonu önünden (ahiret dünyadan) daha hayırlıdır. ileride Rabbin sana verecek de hoşnut olacaksın! O, seni bir yetim iken barındırmadı mı? Seni, yol bilmez iken (doğru) yola koymadı mı? Seni bir yoksul iken zengin etmedi mi? Öyle ise, sakın yetime kahretme (onu horlama)! El açıp isteyeni de azarlama! Fakat Rabbinin nimetini anlat da anlat!
  8. KısayolKısayol reportŞikayet pmÖzel Mesaj
    MhmdAlmz
    MhmdAlmz's avatar
    Kayıt Tarihi: 09/Ağustos/2015
    Erkek
    sandman bunu yazdı

    Adam şifresini unuttuğunda push-notification ile one-time-password yollasana adam onunla girip şifresini değiştirsin

    Hocam bu bile tehlikeli oluyor . Sen tek seferlik şifre vermen ile normal link veya şifreyi göndermen aynı muhabbete çıkıyor sonuçta şifre havada tek kullanımlık bile olsa.

    Benim yaptığım sistemimde SMS var sms ile doğrulama kodu gönderiyorum Gelen doğrulama kodunu O an APP de bulunan url tıkladktan sonra tekrar yazıyor içerisine eğer doğru ise yeni şifre girişi isteniyor. Şeklinde.

    Sende bunun gibi birşeyler kurgulayablirsin.

    Ama BlackApple'nin dediği gibi db de şifrele şifreleri 


    Andolsun kuşluk vaktine ve dindiği zaman o geceye ki, Rabbin sana veda etmedi ve darılmadı! Ve kesinlikle senin için sonu önünden (ahiret dünyadan) daha hayırlıdır. ileride Rabbin sana verecek de hoşnut olacaksın! O, seni bir yetim iken barındırmadı mı? Seni, yol bilmez iken (doğru) yola koymadı mı? Seni bir yoksul iken zengin etmedi mi? Öyle ise, sakın yetime kahretme (onu horlama)! El açıp isteyeni de azarlama! Fakat Rabbinin nimetini anlat da anlat!
  9. KısayolKısayol reportŞikayet pmÖzel Mesaj
    h0rtl4kk
    h0rtl4kk's avatar
    Kayıt Tarihi: 10/Şubat/2014
    Erkek

    Yorumlariniz icin tesekkurler. Isin icine webi katmak istemiyorum acikcasi. Yani bir web sitesi yapmak istemiyorumki web tasarim bilgimde yok. Uygulama uzerinden islemleri yapmak istiyorum.

    Baska bir projede gonderilen mailler spama dusuyordu yada iletilemiyordu. Serverin ipsini birisimi kullaniyormus karalistedemiymis oyle bir sorun vardi.

    Bu yuzden bildirim sistemi ile sifre hatirlatmayi dusundum. Birseyler deneyeyim egerki saglam bir sistem olusturursam konuyu gunceller sizlerede bilgi veririm.

  10. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Retro
    by_Tet
    by_Tet's avatar
    Kayıt Tarihi: 22/Mayıs/2012
    Erkek

    Hocam uygulaman snifflenip push ettiğin kısım çözülebilir. Fcm ile gönderiyorsun farzedelim bu kez kayıt olduğu kanal taklit edilebilir. Yani böyle bir şey sıkıntı. Ama daha farklı bir şey düşünebilirsin bildirim ile.


    iyibu! yeniden..
Toplam Hit: 2150 Toplam Mesaj: 10
push notification