| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > PHP: Общие вопросы > Безопасен ли такой способ авторизации? |
| Автор: Elfet 25.2.2008, 15:11 | ||
Безопасен ли такой способ авторизации?
Заранее спасибо! |
| Автор: gta4kv 25.2.2008, 15:13 | ||
| Elfet, это же сессия, че тут может быть не безопасно? о_О пс.
Нафига &? Или у вас PHP4? |
| Автор: Elfet 25.2.2008, 15:20 |
| gta4kv, хочу что бы и там ещё работало А сессию - вдруг с ворует кто? |
| Автор: gta4kv 25.2.2008, 15:24 | ||
Elfet, йа почемуто сомневаюсь насчет с воруют.
Ну вообще работать и так будет, просто вместо объекта будет передаваться ссылка. но вообщем то пофиг )не суть важно. |
| Автор: zibox86 25.2.2008, 16:49 |
| Я бы еще проверил значения логина и пароля функцией empty! Так как isset проверяет на существование переменной, а empty на пустоту этой переменной! |
| Автор: Elfet 25.2.2008, 17:06 |
| zibox86, |
| Автор: GeneralElectric 25.2.2008, 18:47 |
| Elfet, а можно поинтересоваться содержимым функции $kernel->session->IPDetect()? Есть у меня большое подозрение, что она позволяет, украв сессию, получить беспрепятственный доступ к ней. Добавлено через 3 минуты и 10 секунд zibox86, а в чем смысл empty в данном случае? Ну будут логин с паролем пустыми - и что? |
| Автор: Elfet 25.2.2008, 18:51 |
| GeneralElectric, Вот: http://forum.vingrad.ru/index.php?showtopic=20838&view=findpost&p=1118249 И каким же это образом? |
| Автор: GeneralElectric 25.2.2008, 19:06 |
| Позорище какое. И это тут считается эталоном определения IP адреса? И там огромными буквами, 20 шрифтом не написано, что использовать эту функцию можно только а сочетании с REMOTE_ADDR, а не вместо? самым обычным. |
| Автор: Elfet 25.2.2008, 20:07 |
| GeneralElectric, это поиск по форуму мне выдал. Мне без разницы как определять IP. Главное что бы определить. Как? Поделись каким? |
| Автор: GeneralElectric 25.2.2008, 20:17 | ||
|
| Автор: Elfet 25.2.2008, 20:21 |
| GeneralElectric, супер |
| Автор: GeneralElectric 25.2.2008, 20:33 |
| нельзя сказать, что она совсем не нужна. Можно её пользоваться. Но надо понимать две вещи 1. что с её помощью злоумышленник легко подделает адрес. 2. следовательно, применять её следует с осторожностью, в каждом конкретном случае - по разному. Для случаев контроля сессии, подобных твоим, функция должна выдавать масив. Не один адрес,а массив. из всех найденных адресов. этот массив можно сериализовать и использовать в хэше. |
| Автор: CyClon 25.2.2008, 21:51 |
| Для полного смака сделай привязку сессии/хеша к IP. |
| Автор: Elfet 25.2.2008, 22:35 |
| CyClon, а у меня разве нет такой привязки? GeneralElectric, |
| Автор: dm9 26.2.2008, 20:21 |
| Я давно не пользовался стандартными сессиями, но, кажется, есть две вещи: 1. Это "чудо" не чистит за собой куку. То есть после session_destroy() неплохо бы было сделать это самому. Хотя, это не критично. 2. Я бы рекомендовал после session_destroy() очистить массив $_SESSION (=array()). Это избавит от потенциальных ошибок при развитии проекта. Помесь кода и верстки, приправленная острым перчиком "Чили". Посмотри, как будет время, в сторону какой-нибудь шаблонизации (ключевые слова MVC, шаблонизатор, Smarty, XSLT). И про антипаттерны тоже: http://insidecpp.ru/antipatterns/magic_strings/ И не надо отговариваться стандартом "код для себя" -- учись абстрагировать код. |
| Автор: Elfet 26.2.2008, 22:58 |
| dm9, ок, спасибо Про код знаю |