![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| yngwie19 |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 829 Регистрация: 15.6.2008 Где: Новгород Репутация: нет Всего: нет |
Здравствуйте, у меня вот какой вопрос. На своем сайте Я пытаюсь реализовать систему регистрации пользователей по которой у меня есть несколько вопросов касающихся безопасности. Я использую такую систему:
1) на главной странице index.php в самом начале Я запускаю session_start() 2) далее проверяю следующее:
Подскажите есть ли в моем примере дыры с помощью которых хакер сможет взломать его. И вообще целесообразно ли использовать в работе сессии или их тоже можно легко обойти. Буду признателен за любую помощь! Это сообщение отредактировал(а) yngwie19 - 4.2.2010, 18:19 |
|||
|
||||
| Ипатьев |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2232 Регистрация: 5.7.2009 Репутация: 28 Всего: 37 |
как минимум, SQL инъекция
|
|||
|
||||
| nerezus |
|
|||
![]() Вселенский отказник ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 3330 Регистрация: 15.6.2005 Репутация: 12 Всего: 43 |
1) SQL-inj. У специалиста их не может быть впринципе. Стремись.
2) Не в том месте подключается СУБД. 3) Сессии хранятся на сервере. |
|||
|
||||
| yngwie19 |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 829 Регистрация: 15.6.2008 Где: Новгород Репутация: нет Всего: нет |
||||
|
||||
| MoLeX |
|
|||
![]() Местный пингвин ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 4076 Регистрация: 17.5.2007 Репутация: 46 Всего: 140 |
пароль в md5()
логин пропускаем через mysql_real_escape_string Добавлено через 21 секунду в запросе лучше указать LIMIT 1 Добавлено через 53 секунды с СУБД надо подключаться в самом начале -------------------- Amazing |
|||
|
||||
| Ипатьев |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2232 Регистрация: 5.7.2009 Репутация: 28 Всего: 37 |
по поводу места подключения к бд я не понял.
про сессии на сервере - это, как я понимаю, был туманный ответ на вопрос "можно ли обойти сессии". вопрос, впрочем, не менее туманный, и звучит как "можно ли обойти трамвай". что значит - "обойти"? что значит "тоже"? теоретически обойти можно все что угодно. что значит "можно обойти" - синоним "никто не использует сессии для авторизации"? а сами как думаете? по поводу кода 1. большая просьба исправить синтаксис. смотреть на подсветку невозможно. 2. нет собственно работы с сессией. для чего в нее записываются логин и пароль? |
|||
|
||||
| yngwie19 |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 829 Регистрация: 15.6.2008 Где: Новгород Репутация: нет Всего: нет |
нашел пример регистрации от Mal Halk http://forum.vingrad.ru/faq/topic-158301.html
посмотрите пожалуйста, есть ли у Вас замечания? это действительно безопасный подход или его следует усложнить (ну кроме пункта 8. где он сам объясняет как можно улучшить). Большое спасибо! |
|||
|
||||
| Ипатьев |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2232 Регистрация: 5.7.2009 Репутация: 28 Всего: 37 |
код нужно не усложнять, а понимать
|
|||
|
||||
| yngwie19 |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 829 Регистрация: 15.6.2008 Где: Новгород Репутация: нет Всего: нет |
Ипатьев, Я имею в виду улучшить защиту. Ну а вообще подход правильный?
|
|||
|
||||
| nginx |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 81 Регистрация: 20.6.2009 Репутация: 1 Всего: -3 |
ЩИТО? Геноцид SHA1() зачем? у него, как будто, результат другой будет?
нет, у тебя совершенно безграмотный код см. мою тему: http://forum.vingrad.ru/topic-283105/view-all.html |
|||
|
||||
| Simpliest |
|
||||||||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 625 Регистрация: 1.9.2009 Репутация: 1 Всего: 3 |
Бгг... Во-первых, тема там не твоя. Во-вторых, твой код в той теме от вышеприведеного отличается наличием mysql_real_escape_string в лучшую сторону, но при этом имеет абсолютно тупые проверки Если был запрос такой
Это еще зачем? Или это из серии
А в плане подхода код абсолютно одинаковый. Но самокритика это хорошо... Полезно знать что ты пишешь безграмотный код, есть куда расти. |
||||||||
|
|||||||||
| yngwie19 |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 829 Регистрация: 15.6.2008 Где: Новгород Репутация: нет Всего: нет |
Simpliest, Подскажите пожалуйста не могли бы Вы дать ссылку на статью, где будет описан правильный(с точки зрения безопасности) подход к регистрации пользователей на сайте. А то в инете много разных подходов, а какой лучше выбрать и дальше не знаю.
|
|||
|
||||
| nerezus |
|
|||
![]() Вселенский отказник ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 3330 Регистрация: 15.6.2005 Репутация: 12 Всего: 43 |
Давай ты лучше будешь писать свой алгоритм общими словами, а мы ответим.
|
|||
|
||||
| nginx |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 81 Регистрация: 20.6.2009 Репутация: 1 Всего: -3 |
||||
|
||||
| yngwie19 |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 829 Регистрация: 15.6.2008 Где: Новгород Репутация: нет Всего: нет |
nerezus, Мне пока сложно описать последовательность реализации данной задачи. На текущий момент Я ищу в инете различные варианты и пытаюсь разобраться какой наиболее безопаснее. Посматрите пожалуйста вот эту ссылку http://www.itseazy.ru/post46
как Вы считаете можно ли создать безопасную регистрацию используя его. Большое спасибо! |
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |