![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
К примеру, зачем писать логин и пароль в разные сессии, если можно записать в одну, с разделителем, и патом воспользоватся функцией как explode...
Но дает ли это что то? |
|||
|
||||
| Vasay |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2097 Регистрация: 8.3.2006 Репутация: 1 Всего: 73 |
А зачем логин и пароль писать в сессию? -------------------- Придумать идеальную защиту от дурака невозможно, дураки, наудивление, изобретательны. |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
НУ мне всегда казалось что так безопасней...
А то куки любой дурак подделать может.... |
|||
|
||||
| Vasay |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2097 Регистрация: 8.3.2006 Репутация: 1 Всего: 73 |
а мне всегда казалось, что единственное место, где должен храниться пароль - это голова пользователя. -------------------- Придумать идеальную защиту от дурака невозможно, дураки, наудивление, изобретательны. |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
И как вы себе представляйте сайт без Cookie и session ?=-)
ТОгда вообще любой вася под чужим логином зайдет и деньги украдет! |
|||
|
||||
| Vasay |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2097 Регистрация: 8.3.2006 Репутация: 1 Всего: 73 |
Я не говорил что Cookie и session не нужны, только зачем Вам там хранить пароль? -------------------- Придумать идеальную защиту от дурака невозможно, дураки, наудивление, изобретательны. |
|||
|
||||
| capitan |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 602 Регистрация: 27.2.2005 Где: Москва Репутация: 9 Всего: 13 |
Muerto, В сессии хранится логин и id пользователя. Но никак не пароль.
P.S. Зачем хранить пароль? Есть подозрение, что на каждой странице идет запрос к базе и проверяется есть ли такой пользователь |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
Ну смотрите, я не заявляю что я уж супер профи...
Просто поскольку речь идет о системе где у пользователей есть деньги, когда я не проверял пароль пользователя каждый раз, у меня были случая взлома (подмены куки) У меня после логина в самом начале страницы всегда идет проверка пароля и логина... я использую получение данные о пользователе дальше, поэтому не считаю что это лишняя нагрузка... Так же читал статьи о безопасности, никогда не советуют делать select ... username=uname password=password А советуют выбирать логин, и затем уже смотреть, и это хорошо потому что можно хеш пароля хранить, и затем хешировать вывод с базы и смотреть... |
|||
|
||||
| capitan |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 602 Регистрация: 27.2.2005 Где: Москва Репутация: 9 Всего: 13 |
Muerto, Почитайте разницу кук от сессии. Особенно где хранятся данные. При авторизации все данные хранятся в сессии. И система работает с сессией, которая хранится на сервере и её нельзя подделать. Работайте с сессией и не нужно будет проверять доступ на каждой странице.
Это сообщение отредактировал(а) capitan - 16.7.2010, 11:03 |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
А почему пароль не стоит хранить?
А как мне убедится что пользователь не взломщик? У меня id и username пользователя, любой получить может! |
|||
|
||||
| Vasay |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2097 Регистрация: 8.3.2006 Репутация: 1 Всего: 73 |
Muerto,
От того что вы на каждой странице проверяете пароль хранящийся в сессии - вы не только не затрудняете злоумышленнику взлом, а дарите ему некоторые дополнительные возможности для взлома. Так как существуют способы несанкционированного доступа к файлам сессии. А тут вам раз и пароль Потому правильно - пришел пользователь на сайт, ввел логин и пароль - дошли они до Вашего логин-контроллера, Вы в логин контроллере проверили, есть ли у вас пользователь с таким логином и паролем (при этом в базе храните не пароль а хешь пароля) - положили в сессию либо id, либо объект пользователя - все! Пароль больше нигде не упоминается. для дополнительной защиты от подмены сессии можно использовать проверку на юзер-агент и ip (не забывая, что последний может быть динамическим). -------------------- Придумать идеальную защиту от дурака невозможно, дураки, наудивление, изобретательны. |
|||
|
||||
| capitan |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 602 Регистрация: 27.2.2005 Где: Москва Репутация: 9 Всего: 13 |
1. Зачем? 2. Работать с сессией. 3. Ну и что? Как он подставит все это в сессию? Она на сервере лежит, а не у клиента. Добавлено через 1 минуту и 39 секунд Vasay, а каким образом можно подменить сессию не имея доступа к серверу? или ID сессии ? |
|||
|
||||
| Vasay |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2097 Регистрация: 8.3.2006 Репутация: 1 Всего: 73 |
И в сессию их тоже любой положить может? Раз так, то наверно и извлечь -------------------- Придумать идеальную защиту от дурака невозможно, дураки, наудивление, изобретательны. |
|||
|
||||
| Muerto |
|
||||||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
Нет, id и username доступны всем просто так... не то что уж прям поиск, но можно узнать если очень хотеть...
А по теме, как же все же лучше, допустим если хранить agent ip username id Лучше делать как?
Или
Или же
И затем как бы можно делать explode Это сообщение отредактировал(а) Muerto - 16.7.2010, 11:15 |
||||||
|
|||||||
| capitan |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 602 Регистрация: 27.2.2005 Где: Москва Репутация: 9 Всего: 13 |
Muerto, 3-й вариант - это извращение. 1-й или 2-й какой больше нравится. Я использую 2-й. Группирую по блокам.
Добавлено через 5 минут и 16 секунд Vasay, пояните все таки своё высказывание :
Не имея доступа к серверу и не зная ID сессии, как можно подменить? |
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |