Модераторы: skyboy, MoLeX, Aliance, ksnk
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Насколько безопасен такой тип распр. доступа, Cookies 
:(
    Опции темы
immax
Дата 11.10.2007, 00:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 129
Регистрация: 19.6.2005

Репутация: 1
Всего: 2



Всем доброго времени суток... 
Понадобилась система регистрации и распределения доступа среди юзверей. Ранее никогда не задумывался об этом. В голове представилось следующее: 
1. После регистрации на каждого юзверя создаётся профайл, в котором будет установлена одна из 3х степеней доступа, а также общие настройки вроде темплейта и общей информации. 
2. При входе юзверя (по пассу и логину) в куки записывается инфа (скорее всего пасс и логин, либо какой-нибудь уин по md5), по которой при каждом переходе на другую страницу сайта подгружается профайл.  (куки-сессия, что ли). Куки либо дохнет при разрыве сессии (закрытие браузера), либо схраняется в зависимости от выбора юзверя.
3. На страничке относительно уровня доступа в профайле отображаются дополнительные элементы, которые незарегистрированным пользователям не видны (типа комментирования). А при уровне доступа админ на любой странице будет возможность даже закрыть сайт, отредактировать содержимое блоков (скажем новостной блок, или блок последних добавлений) или удалить текущую страницу... 

*профайл- простой текстовик в папке users на уровень выше корня с Order Deny,Allow Deny from all, будет по запросу инклудится.  (так и не научился любить мускул)

Какие подводные камни могут ожидать меня при таком подходе к сабжу?

--------------------
Would yo kindly...?
PM MAIL   Вверх
comcon1
Дата 11.10.2007, 01:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 838
Регистрация: 11.6.2005
Где: Москва ДАС-МГУ

Репутация: нет
Всего: 17



я делал, так что у меня прова записывались в поле таблицы юзеров в мускуле. На каждой странице в каждом месте стоит проверка, отображать ли это место согласно текущему положению юзера. Текущий юзер определялся по мд5-хешу его пароля, логину и еще одному ключевому слову, сохраняемому в базе по заходу юзера. Вроде, все пучком.


--------------------
PM MAIL   Вверх
Папараццы
Дата 11.10.2007, 06:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 475
Регистрация: 18.9.2006
Где: Баку

Репутация: нет
Всего: нет



Ну все очень легко. База пользователей будет из 4 столбца состоять. Id, Name, Pass, Rights а права ужзе обозначай  буквой какой нить. И уже в скриптах подели их. То что касается md5() в куках, то их можно  также подменить и просто обновить страничку... Сессии тебе в помощь. Не советую в куках держать переменные.  


--------------------
/*---------------------------------------------------------------------------------*/
PM MAIL WWW ICQ MSN   Вверх
immax
Дата 11.10.2007, 16:36 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 129
Регистрация: 19.6.2005

Репутация: 1
Всего: 2



Я-то великолепно понимаю то, что куки можно отредактить... Только вот смысл в редактировании куки, если пасса другого юзверя ты всё равно не знаешь? А переменную с куки сделать скажем чтоб максимум принимало 15 первых символов и только цифр и буквей =) 
Просто с куки было бы вообще элементарно... Что касается кражи куки (скажем куки в инет-клубе сохранились), это в любом случае к добру не приведёт... Довольно надёжную воблу когда-то *ломали*,  крадя куки ведь, а скрипт вон какого уровня....
--------------------
Would yo kindly...?
PM MAIL   Вверх
immax
Дата 11.10.2007, 16:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 129
Регистрация: 19.6.2005

Репутация: 1
Всего: 2



Вот например куки с воблы:
bbpassword  14e8bb18b74d30...
bbsessionhash  9df54f84ecf9bd1... 
--------------------
Would yo kindly...?
PM MAIL   Вверх
Папараццы
Дата 11.10.2007, 23:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 475
Регистрация: 18.9.2006
Где: Баку

Репутация: нет
Всего: нет



То то закинет троян те на комп..Подменяет этот параметр у себя.. И все сайт взломан!


--------------------
/*---------------------------------------------------------------------------------*/
PM MAIL WWW ICQ MSN   Вверх
comcon1
Дата 12.10.2007, 09:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 838
Регистрация: 11.6.2005
Где: Москва ДАС-МГУ

Репутация: нет
Всего: 17



можно хешировать пароль с какой-нить инфой (например с датой). Сегодня кук будет работать, завтра нет. Или заносить в базу запись при авторизации и проверять ее наличие (кроме кук), тогда одних куков будет не достаточно для авторизации. Я пользуюсь вторым способом.


--------------------
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.1537 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.