Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Вопрос безопасности при авторизации 
:(
    Опции темы
Vasay
Дата 5.2.2010, 12:58 (ссылка)  | (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2097
Регистрация: 8.3.2006

Репутация: 1
Всего: 73



Цитата(Simpliest @  5.2.2010,  03:22 Найти цитируемый пост)

Я тебя понимаю, но так же понимаю, что все это скопом сразу не влазит в одну голову smile
Поэтому постепенность и последовательность.



Согласен, потому,  прежде чем что-то писать, надо выучить язык, неотъемлемой  частью которого  является ООП.

Надо знать что такое http, как строятся запросы и ответы, что такое GET, POST, сессия, куки....

Надо разобраться с подходом к построению web приложений (основным, на данный момент является MVC).

Потом, решив написать что-то для web, не изобретать велосипед, а воспользоваться web-фрэймворком, но понимая, как он работает.




--------------------
Придумать идеальную защиту от дурака невозможно, дураки, наудивление, изобретательны.
PM MAIL   Вверх
MoLeX
Дата 5.2.2010, 13:27 (ссылка) |   (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



Цитата(Vasay @  5.2.2010,  12:58 Найти цитируемый пост)
надо выучить язык, неотъемлемой  частью которого  является ООП.

неужели?!


Цитата(Vasay @  5.2.2010,  12:58 Найти цитируемый пост)
Потом, решив написать что-то для web, не изобретать велосипед, а воспользоваться web-фрэймворком, но понимая, как он работает.

 smile 
они не всегда хороши


--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
Vasay
Дата 5.2.2010, 13:55 (ссылка)    | (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2097
Регистрация: 8.3.2006

Репутация: 1
Всего: 73



Цитата(MoLeX @  5.2.2010,  13:27 Найти цитируемый пост)
неужели?!


Вы считаете, что человек не знающий ООП в php может называться php программистом? 
Интересно, найдет ли он нормальную работу, или сможет разобраться в коде какого-нибудь современного продукта (большинство из которых используют ООП и MVC )
К тому же рано или поздно ему все равно придется работать с библиотеками написанными в объектном стиле. 

Цитата

они не всегда хороши 

Но в большинстве случаев их применение экономит силы и время, а соответственно, позволяет быстрее создать готовый продукт.


--------------------
Придумать идеальную защиту от дурака невозможно, дураки, наудивление, изобретательны.
PM MAIL   Вверх
nerezus
Дата 5.2.2010, 14:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вселенский отказник
****


Профиль
Группа: Участник
Сообщений: 3330
Регистрация: 15.6.2005

Репутация: 12
Всего: 43



Цитата

неужели?!
 Представьте проект на пару сотен килобайт(хотя бы) без ООП. Я уж не говорю о чем-то крупном.


--------------------
Сообщество художников Artsociety.ru
PM MAIL WWW   Вверх
MoLeX
Дата 5.2.2010, 14:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



представил и?!...

Добавлено @ 14:20
могу даже пару ссылок привести крупных проектов (не свои)

Это сообщение отредактировал(а) MoLeX - 5.2.2010, 14:20


--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
Spiker
Дата 5.2.2010, 19:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 265
Регистрация: 25.5.2005
Где: Спортзал

Репутация: -2
Всего: -2



я эту авторизацию везде пихаю, либо это коммерческих проект или что то похожее на сайт "анекдотов"... 

я могу проект показать, весит за 10-20мб без никакого ООП))

Это сообщение отредактировал(а) Spiker - 5.2.2010, 19:58


--------------------
Даваите жить дружно! (Леопольд.) :shy67:
PM MAIL MSN   Вверх
Vasay
Дата 5.2.2010, 20:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2097
Регистрация: 8.3.2006

Репутация: 1
Всего: 73



Spiker, 


Цитата

я эту авторизацию везде пихаю, либо это коммерческих проект или что то похожее на сайт "анекдотов"... 


У тебя возможна инъекция SQL в doLogin()


--------------------
Придумать идеальную защиту от дурака невозможно, дураки, наудивление, изобретательны.
PM MAIL   Вверх
Spiker
Дата 5.2.2010, 20:08 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 265
Регистрация: 25.5.2005
Где: Спортзал

Репутация: -2
Всего: -2



все данные тогда надо через mysql_real_escape_string пропускать
Код

    $userName = mysql_real_escape_string($_POST['txtUserName']);
    $password = mysql_real_escape_string($_POST['txtPassword']);


Добавлено через 13 секунд
все данные тогда надо через mysql_real_escape_string пропускать
Код

    $userName = mysql_real_escape_string($_POST['txtUserName']);
    $password = mysql_real_escape_string($_POST['txtPassword']);



--------------------
Даваите жить дружно! (Леопольд.) :shy67:
PM MAIL MSN   Вверх
NLspieler
Дата 5.2.2010, 20:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 619
Регистрация: 13.10.2008
Где: Берлин

Репутация: 16
Всего: 19



Для пропуска всех нужных переменных из пост через mysql_real_escape_string, я использую слудующий код.

Код


$felder = 'name login pass' ; //Тут список всех ключей post через пробел, которые нужно принять, обработать и записать в соответствующие по названию переменные.

$felder = explode (' ' , $felder) ; //Превращаем список в массив, хотя можно сразу пропустить первый шаг и задать на этом месте массив из названий полей

foreach ($felder as $feld)
{
    $$feld = mysql_real_escape_string($_POST[$feld]) ; //Можно пропустить и через другие необходимые функции
}

/*
На выходе получаем переменные

$name , $login , $pass уже пропущенные через mysql_real_escape_string и готовые к применению
*/

PM MAIL   Вверх
Spiker
Дата 5.2.2010, 20:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 265
Регистрация: 25.5.2005
Где: Спортзал

Репутация: -2
Всего: -2



по-моему еще кроме кодировки сессии больше не чего нельзя добавить?


--------------------
Даваите жить дружно! (Леопольд.) :shy67:
PM MAIL MSN   Вверх
yngwie19
Дата 5.2.2010, 22:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 829
Регистрация: 15.6.2008
Где: Новгород

Репутация: нет
Всего: нет



Цитата(Spiker @  5.2.2010,  20:08 Найти цитируемый пост)
все данные тогда надо через mysql_real_escape_string пропускать

а htmlspecialchars() не подходит?
PM MAIL   Вверх
bars80080
Дата 5.2.2010, 23:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прапор творюет
****
Награды: 1



Профиль
Группа: Завсегдатай
Сообщений: 12022
Регистрация: 5.12.2007
Где: Königsberg

Репутация: 71
Всего: 315



Цитата(yngwie19 @  5.2.2010,  21:23 Найти цитируемый пост)
а htmlspecialchars() не подходит? 

а что по вашему делает эта функция? каково её назначение?

Это сообщение отредактировал(а) bars80080 - 5.2.2010, 23:26
PM MAIL WWW   Вверх
yngwie19
Дата 6.2.2010, 00:22 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 829
Регистрация: 15.6.2008
Где: Новгород

Репутация: нет
Всего: нет



Преобразует специальные символы в HTML сущности
PM MAIL   Вверх
Spiker
Дата 6.2.2010, 00:33 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 265
Регистрация: 25.5.2005
Где: Спортзал

Репутация: -2
Всего: -2



зачем это для авторизации?
это для других вещей, к примеру для проверки - что написал пользователь в гостевой книге.
логин и пароль в мд5 закатал и проверяй))

Это сообщение отредактировал(а) Spiker - 6.2.2010, 00:34


--------------------
Даваите жить дружно! (Леопольд.) :shy67:
PM MAIL MSN   Вверх
Sentox
Дата 6.2.2010, 10:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


как то так
**


Профиль
Группа: Участник
Сообщений: 392
Регистрация: 27.1.2009
Где: Зимбабве

Репутация: 7
Всего: 7



NLspieler, 
Цитата

Допустим, что взломщик удалось встроится в провод и он теперь может видеть, какой трафик проходит между сервером и потенцильаной жертвой.
Он обнаруживает, что жертва передаёт определенный id-сессии. 
Наш взломщик пытается авторизоватся на сайте при помощи этого идентификатора, 

но
сервер, обнаружив, что у него другой ip и даже другой браузер, и что хеши не сходятся, мирно просит его ввести логин и пароль.
короче, такой метод не взлома не действует. Пусть user_agent и можно подобрать, но как подобрать нужный ip?
Я, если честно, не знаю. И мне кажется, что это не возможно, кроме нескольких редких исключений.


Ну и что ... большинство путей проходят через прокси сервера!!!
И твоя система хватает IP именно прокси через который работает и хацкер, ну а агента это уже понятно ....
Всё каюк ... 
Это проблема много сложнее.

Добавлено @ 10:24
Vasay, 
Цитата

Идеология должна быть примерно такой:

Есть сущность пользователя. Класс UserEntity cо свойствами id, userName, userHashPasswd, userEMail.....
Есть DAO в котором осуществляется вся работа с БД связанная с юзером. Класс UserDao с методами saveUser(), getUserById, getUserByName, getUserByNameAndPasswd.....

Есть классы контроллеров (контроллер для регистрации пользователя, контроллер для логина).

Могут быть командные объекты для представления POST запросов в виде объектов. Вспомогательные классы (валидаторы и тд....)


Угу, а потом появляются системы с классами в 20 -30 методов с кучей свойств, не соблюдая основные правила ООА/П.
И думаешь а где здесь всё таки ООП  smile 

Это я к тому , что прав  Simpliest, всему своё время.

Добавлено @ 10:32
yngwie19, 
Цитата

Мне пока сложно описать последовательность реализации данной задачи.


Основная проблема новичков, начни с анализа требований и последовательности, в особенности начни с карандаша и листа бумаги.
"Форест Гамп прекрасно выразил эту идею, когда сказал: 
    Если вы не знаете куда идете, то вы вряд ли туда дойдете." (Разработка и управление требованиями Практическое руководство пользователя )

Это сообщение отредактировал(а) Sentox - 6.2.2010, 11:46
PM MAIL   Вверх
Страницы: (5) Все 1 2 [3] 4 5 
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.1146 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.