Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Безопасность cookie 
:(
    Опции темы
bigturtle
Дата 27.9.2009, 12:13 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 78
Регистрация: 27.1.2009

Репутация: нет
Всего: нет



Здравствуйте, являюсь новичком в программирование на php. Подскажите если есть авторизация по средствам cookie. Пользователь, получает cookie например с номером sid или хэш который сохраняется в mysql. После чего при посещении страницы sid в  cookie сравнивается с sid в БД. Нужно ли проверять   cookie например на размер и на присутствие '/" и всяких не желательных элементов?
PM MAIL   Вверх
capitan
Дата 27.9.2009, 16:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 602
Регистрация: 27.2.2005
Где: Москва

Репутация: 9
Всего: 13



bigturtle, cookie можно подменить, подделать. Отсюда делайте вывод.
PM MAIL WWW ICQ   Вверх
Ипатьев
Дата 27.9.2009, 16:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2232
Регистрация: 5.7.2009

Репутация: 28
Всего: 37



проверять не обязательно. 
sql запрос составлять обычным порядком.
PM MAIL   Вверх
TerminalSoul
Дата 27.9.2009, 17:33 (ссылка)    | (голосов:3) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 23
Регистрация: 24.9.2009

Репутация: нет
Всего: 1



Да забей проверять, нафиг надо...)
Ну если кончено тебе пофиг на то, что твой сайт через SLQ-Injection можно будет взломать как нефиг)
Если данные из кук хочешь вставлять в SQL запрос, обязательно проверяй их - самый простой способ - в запросе переменную помещаешь в одинарные кавычки, а перед подстановкой переменной экранируй кавычки, также есть отличная функция - htmlspecialchars().
PM MAIL   Вверх
bars80080
Дата 27.9.2009, 18:21 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прапор творюет
****
Награды: 1



Профиль
Группа: Завсегдатай
Сообщений: 12022
Регистрация: 5.12.2007
Где: Königsberg

Репутация: 71
Всего: 315



Цитата(TerminalSoul @  27.9.2009,  17:33 Найти цитируемый пост)
Ну если кончено тебе пофиг на то, что твой сайт через SLQ-Injection можно будет взломать как нефиг)


Цитата(TerminalSoul @  27.9.2009,  17:33 Найти цитируемый пост)
в запросе переменную помещаешь в одинарные кавычки, а перед подстановкой переменной экранируй кавычки


Цитата(TerminalSoul @  27.9.2009,  17:33 Найти цитируемый пост)
также есть отличная функция - htmlspecialchars(). 

забавно, однако
PM MAIL WWW   Вверх
capitan
Дата 27.9.2009, 18:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 602
Регистрация: 27.2.2005
Где: Москва

Репутация: 9
Всего: 13



bars80080,  тема называется "Безопасность cookie".  ИМХО стоит пояснить, что кукам доверять нельзя. Помнится, как я зная хеш админа, подставил его и попал в админку сайта. Так вот.
PM MAIL WWW ICQ   Вверх
Ипатьев
Дата 27.9.2009, 19:12 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2232
Регистрация: 5.7.2009

Репутация: 28
Всего: 37



capitan, суть авторизации на куках состоит в том, по хэшу проходит авторизация. И  зная хэш админа, можно попасть в админку.  Никакие проверки в этом случае не помогают. Проверять нечего. К безопасности это не имеет отношения. 

Вообще, такие топики редко бывают информативными. Крупицы действительно нужной инфы тонут в тоннах советов доморощенных специалистов по информационной безопасности.

В данном случае вопроса никакого нет. Никаким особенным проверкам, данные получаемые из кук, подвергать не нужно. С ними работают точно так же, как с любыми другими данными. 

PM MAIL   Вверх
bars80080
Дата 27.9.2009, 19:12 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прапор творюет
****
Награды: 1



Профиль
Группа: Завсегдатай
Сообщений: 12022
Регистрация: 5.12.2007
Где: Königsberg

Репутация: 71
Всего: 315



и это объясняет ерунду, которую написал TerminalSoul?
PM MAIL WWW   Вверх
capitan
Дата 27.9.2009, 19:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 602
Регистрация: 27.2.2005
Где: Москва

Репутация: 9
Всего: 13



Ипатьев, согласен. Вот только после того, как хакнут через них, начинают задумываться. И пользоваться сессиями smile

Это сообщение отредактировал(а) capitan - 27.9.2009, 21:18
PM MAIL WWW ICQ   Вверх
Ипатьев
Дата 27.9.2009, 21:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2232
Регистрация: 5.7.2009

Репутация: 28
Всего: 37



Я так понимаю, что вы, уважаемый, не ставите на этом форуме галочку при авторизации "Запомнить меня"? В целях, так сказать, безопасности. Чтобы не поломали.
PM MAIL   Вверх
capitan
Дата 27.9.2009, 21:22 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 602
Регистрация: 27.2.2005
Где: Москва

Репутация: 9
Всего: 13



Цитата(Ипатьев @ 27.9.2009,  21:04)
Я так понимаю, что вы, уважаемый, не ставите на этом форуме галочку при авторизации "Запомнить меня"? В целях, так сказать, безопасности. Чтобы не поломали.

Если честно. Не ставлю. НИГДЕ.  Ибо может жена сесть за ноут, зайти например, на одноклассники, и почитать всю мою переписку. Я не то чтобы не хочу показывать что там у меня написано. Просто не люблю, когда это без меня читают.  smile  А потом был такой троян. Pinch.  Вроде как проект прикрыли. Но не в этом дело. Он присылал пароли из истории браузера.

P.S. C Вами приятно общаться, правда иногда начинаешь злиться. smile  Но мне нравится философское мышление. Такие люди не дураки. 

Это сообщение отредактировал(а) capitan - 27.9.2009, 21:24
PM MAIL WWW ICQ   Вверх
youri
Дата 28.9.2009, 00:36 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 740
Регистрация: 17.4.2004

Репутация: 6
Всего: 16



Цитата(TerminalSoul @  27.9.2009,  17:33 Найти цитируемый пост)
в запросе переменную помещаешь в одинарные кавычки, а перед подстановкой переменной экранируй кавычки

mysql_real_escape_string, parameter markers (mysqli::prepare), http://phpfaq.ru/slashes

Цитата(TerminalSoul @  27.9.2009,  17:33 Найти цитируемый пост)
также есть отличная функция - htmlspecialchars()

много есть отличных функций, но как они соотносятся с работой с бд и sql-инъекциями
PM   Вверх
Crypton
Дата 28.9.2009, 16:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 158
Регистрация: 9.10.2006
Где: США, Санкт-Петерб ург

Репутация: нет
Всего: 2



Читал одну статью по таким поводам которая относилась больше к ботообороне чем к безопасности, но думаю кое-какие аспекты и здесь можно применить.

Теория такова.
При генерации страницы, можно послать какой-нибудь хэш в <input type="hidden" и запомнить его например в сессии или где-нибудь еще, например хэшировать его еще разок и запихнуть в другую плюшку. При отправке формы, извлекаем хэш с поля и сверяемся с перехэшированным видом из другой плюшки либо сессии. Если сравнение не происходит, посылаем пользователя куда надо smile
--------------------
«Все, что вы знаете — ложь» Теория мироздания 
PM MAIL WWW ICQ Skype   Вверх
Ипатьев
Дата 28.9.2009, 16:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2232
Регистрация: 5.7.2009

Репутация: 28
Всего: 37



Это почти не помогает от ботообороны.
Здесь тоже применить не получится. Если только этот параметр - не цифры с каптчи. но, опять же, это не "безопасность cookie", а защита от перебора, если только.


PM MAIL   Вверх
Crypton
Дата 28.9.2009, 17:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 158
Регистрация: 9.10.2006
Где: США, Санкт-Петерб ург

Репутация: нет
Всего: 2



Цитата

Это почти не помогает от ботообороны.


Не знаю, но справляемся smile
--------------------
«Все, что вы знаете — ложь» Теория мироздания 
PM MAIL WWW ICQ Skype   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0631 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.