<div dir="ltr"><div>Vorrei chiedere al giornalista se e&#39; disponibile per iPhone! ;)</div><div><br></div><div>BTW - Ottimo lavoro, Marcello!</div><div class="gmail_extra"><br clear="all"><div><div dir="ltr">~Simone<div>
<div><br></div></div></div></div>
<br><br><div class="gmail_quote">2014-07-24 8:38 GMT+01:00 Michele Pinassi <span dir="ltr">&lt;<a href="mailto:o-zone@zerozone.it" target="_blank">o-zone@zerozone.it</a>&gt;</span>:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
Marcello,<br>
<br>
oggi sei sul giornale :-)<br>
<br>
Michele<br>
<br>
Il 18/07/2014 12:07, Paolo Sammicheli ha scritto:<br>
&gt; Il 17/07/2014 16:42, Marcello Semboli ha scritto:<br>
&gt;&gt; Ciao a tutti.<br>
&gt;&gt; Ho fatto una app android che fa votare la gente.<br>
&gt;&gt; Su un server tophost ci sono un paio di web service in php, uno che<br>
&gt;&gt; salva il voto, un altro che restituisce il totale dei voti in JSON.<br>
&gt;&gt; La app usa i due web service per registrare il voto e per  leggere i<br>
&gt;&gt; risultati.<br>
&gt;&gt;<br>
&gt;&gt; Non vorrei però che qualcuno scoprisse la url e si mettesse a buttarci<br>
&gt;&gt; dati falsi.<br>
&gt;&gt;<br>
&gt;&gt; SSH temo di non poterlo usare, ho letto che tophost non lo supporta, e<br>
&gt;&gt; poi da una app usare ssh non è banale.<br>
&gt;&gt;<br>
&gt;&gt; Pensavo di passare i dati come stringa criptata, ma è abbastanza inutile<br>
&gt;&gt; perché se io sniffo la url<br>
&gt;&gt; <a href="http://ciao.com/webservice1.php?key=ka2sjk3jsf4gsd6f" target="_blank">http://ciao.com/webservice1.php?key=ka2sjk3jsf4gsd6f</a><br>
&gt;&gt; è sempre una URL che posso copiare su un browser. Il server non si<br>
&gt;&gt; accorge che non proviene dalla app.<br>
&gt;&gt;<br>
&gt;&gt; Avete una soluzione semplice?<br>
&gt; Cifri (o firmi, se ti torna meglio) con una chiave asimmetrica la frame<br>
&gt; dei dati che mandi al server con una chiave che nascondi dentro al<br>
&gt; codice. Nel frame includi un timestamp in modo che se uno cattura<br>
&gt; l&#39;intera frame e la ritrasmette pari pari il server la rifiuta dopo un<br>
&gt; tempo x (oppure uno uidd che il client genera e che il server si annota<br>
&gt; per ricordarsi le frame ricevute e riconoscere eventuali duplicati).<br>
&gt;<br>
&gt; L&#39;unico modo che ha l&#39;attaccante di andare sull&#39;url e postare dati falsi<br>
&gt; è disassemblare l&#39;applicazione per catturare la chiave. Cosa che non è<br>
&gt; improbabile se fossero transazioni finanziare ma trattandosi di<br>
&gt; pronostici sul palio...<br>
&gt;<br>
&gt; Ciao<br>
<span class="HOEnZb"><font color="#888888"><br>
<br>
--<br>
&quot;Il numero di parole conosciute e usate è direttamente proporzionale al grado di sviluppo della democrazia e dell&#39;uguaglianza delle possibilità. Poche parole e poche idee, poche possibilità e poca democrazia; più sono le parole che si conoscono, più ricca è le discussione politica e, con essa, la vita democratica&quot; Gustavo Zagrebelsky<br>

BLOG @ <a href="http://www.zerozone.it" target="_blank">www.zerozone.it</a><br>
<br>
</font></span><br>_______________________________________________<br>
Tecnica mailing list<br>
<a href="mailto:Tecnica@liste.siena.linux.it">Tecnica@liste.siena.linux.it</a><br>
<a href="http://liste.siena.linux.it/cgi-bin/mailman/listinfo/tecnica" target="_blank">http://liste.siena.linux.it/cgi-bin/mailman/listinfo/tecnica</a><br>
<br></blockquote></div><br></div></div>