Нашли или выдавили из себя код, который нельзя назвать нормальным,
на который без улыбки не взглянешь?
Не торопитесь его удалять или рефакторить, — запостите его на
говнокод.ру, посмеёмся вместе!
<div class="choose_payment">
<div class="title"><span>2</span>Выберите способы оплаты (все без комиссии)</div>
<!-- all terminals -->
<div class="all_terminals">
<!-- fike: конечно же тут были все терминалы, а вы как думали? -->
</div>
<!-- payments. no commisson -->
<div class="no_commission"><label>
<div class="title_no_commission"><i>Подсказка:</i></div>
<div class="we_recommend_2">
<div class="title_we_recommend_2">
Оплачиваете первый раз?<br>
наши специалисты ответят на все вопросы <br>
<!--?phpphp echo preg_replace("/([0-9]{1})([0-9]{3})([0-9]{3})([0-9]{2})([0-9]{2})/", "+$1 ($2) $3-$4-$5", SUPPORT_PHONE); ?--> ежедневно с 10:00 до 19:00
</div>
</div>
</label>
</div>
</div>
[quote]
В конец полученной строки приклеивается значение секретного ключа (указывается при регистрации магазина).
Например, должно получиться «Название1=Значение1& Название2=Значение2&СекретныйКлюч»
[/quote]
и от этого береца MD5.
Да там ядро вообще универсальное - и хеш и mac и генератор случайных чисел и симметричный шифр... И яйца себе хер отстрелишь в отличие от md5, sha1 или sha2.
> раскрой тему
Оно не подвержено extension attack в отличие от старых хешей, у которых выхлоп был тупо равен стейту алгоритма.
а, то-есть это не я должен всё руками собирать, и потом спроваживать нужные данные в hash, а оно само? звучит хорошол
>Оно не подвержено extension attack в
оймама, то-есть я 3 раза вызову sha3 и три раза получу разные значения, бо оно само возьмет случайное число и само себя посолит?
Вообще в данном конкретном случае я бы решил проблему тупо выдав каждому клиенту сертификат. Либо попросив клиента сгенерить приватный/публичный ключ, и публичный загрузил бы на сервер.
И использовал бы реализацию TLS (или SSH), и конечно бы взял криптонаборы минимум с sha512, а не заставлял бы клиента руками чото там куда-то клеить и брать md5 и ключ блять какой-то вводить.
За одно и сервер было бы проще валидировать: не по IP, а по ключу блядь.
А тут люди синей изолентой прикрутили хлебный мякиш к спице, и сделали троллейбус
http://stopagent.ru/spb
https://help.paysto.com/kb/a229/api-billing.aspx#p20
> Проверяйте SSL сертификат ответившего сервера.
штоа?
https://help.paysto.com/kb/a229/api-billing.aspx#p32
Платёж прошел, отменяй платёж
PKI? СA? не, не слышал.
Пиздец они исперды конечно
ахахахахахахаха, пиздец
[quote]
В конец полученной строки приклеивается значение секретного ключа (указывается при регистрации магазина).
Например, должно получиться «Название1=Значение1& Название2=Значение2&СекретныйКлюч»
[/quote]
и от этого береца MD5.
Мамин HMAC
Ну хоть не в начало...
Если клиент не будет проверять IP вручную, то мужик-по-середине может накопить достаточное количество пар
чтобы высчитать some_key
Именно поэтому я за sha-3 где можно тупо клеить секретный ключ с любой стороны и течь от секьюрности без этих ваших hmac'ов.
раскрой тему plz
> раскрой тему
Оно не подвержено extension attack в отличие от старых хешей, у которых выхлоп был тупо равен стейту алгоритма.
>Оно не подвержено extension attack в
оймама, то-есть я 3 раза вызову sha3 и три раза получу разные значения, бо оно само возьмет случайное число и само себя посолит?
воу, надо почитать
там аутпут из губки разной длины, и потому дописать в говна в конец не получится.
И использовал бы реализацию TLS (или SSH), и конечно бы взял криптонаборы минимум с sha512, а не заставлял бы клиента руками чото там куда-то клеить и брать md5 и ключ блять какой-то вводить.
За одно и сервер было бы проще валидировать: не по IP, а по ключу блядь.
А тут люди синей изолентой прикрутили хлебный мякиш к спице, и сделали троллейбус
> сгенерить ключ
> TLS
> sha512
И как пхпшники будут всё это юзать? На бесплатном хостинге явно не взлетит. То ли дело MD5.
ключ можно сгеенрить через веб морду, дать скачать, и сразу удалить
AWS в такое умеет
ps: Борманд, всё ништяк
чтоб не писать ручками -- ну сделайте готовую либу, положите туда, откуда там этот ихний компостер дерьмо льет
оооооо вордпресс-разработчика порвало )))