Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Аутентификация - правильно ли сделал? 
:(
    Опции темы
mogul82
Дата 15.5.2009, 22:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 282
Регистрация: 20.11.2008

Репутация: -1
Всего: -5



ПРишлось регистрацию и аутефикацию пользователей делать. Посмотрите правильно ли, если что подскажите как правильнее и лучше.

Аутификация такая:
1 - Когда пользователь вводит лог и пасс он перебрасывается на след страницу.
2 - На этой странице лог и пасс переводяться через MD5 и проверяется если такой в БД SQL. Если нет то переброс.
3 - Дальше лог и пас заносяться в переменную, и на след странице заноситься в куки файл (один). 
     А разделяются они так - "||||||".
4 - На каждой странице скрипт, который берет строку из куки и через explode разделяю лог и пасс, и проверяю если такие в БД.

Меня смущает что я зделал и лог и пасс в одном куки.
И правильно ли делать проверку на каждой странице. Мож есть др. способы. Подскажите.
PM MAIL   Вверх
Shark
Дата 16.5.2009, 00:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 703
Регистрация: 18.6.2006
Где: Москва

Репутация: 4
Всего: 4



1. зачем логин хешировать (md5())?
2. пароли не рекомендуется сохранять в куках в целях безопасности
3.
Цитата

3 - Дальше лог и пас заносяться в переменную, и на след странице заноситься в куки файл (один). 
     А разделяются они так - "||||||".

это они в файле "куки (название файла)" разделяются так или  куки подазумеваете другие?

а вот как сделать проще:
1. Когда пользователь вводит лог и пасс он перебрасывается на след страницу.
2. на странице (где идет обработка введенных данных), сравнивает логин и пароль (md5()) с данными в БД
3. если данныеесть, пользователь авторизован и перкидывается на index.php (или другую страницу) 
4. если данных нет, пользователя выкидывает на страницу с формой

моешь посмотреть регистрацию и авторизацию в FAQ

Добавлено через 1 минуту и 35 секунд
и еще, чтоб постоянно не обращаться к БД (на каждой странице)... после авторизации создаем сессию $_SESSION['login']и все... далее просто на каждом файле пишем в самом начале session_start() и все


--------------------
Смерть - это только начало... 
Агентство недвижимости Premial
PM MAIL WWW ICQ   Вверх
mogul82
Дата 16.5.2009, 15:28 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 282
Регистрация: 20.11.2008

Репутация: -1
Всего: -5



Цитата

1. зачем логин хешировать (md5())?
2. пароли не рекомендуется сохранять в куках в целях безопасности

Так они в md5 все равно некто не узнает.

А сессия ведь живет всего 20 минут не удобно для узеров будет.

Добавлено через 2 минуты и 59 секунд
И если не будет в куки пароля, как я узнаю какой пароль узер вводил при авторизации?
PM MAIL   Вверх
SneG0K
Дата 16.5.2009, 15:32 (ссылка)    | (голосов:2) Загрузка ... Загрузка ... Быстрая цитата Цитата


Max Mara
***


Профиль
Группа: Завсегдатай
Сообщений: 1887
Регистрация: 1.12.2007
Где: Wis Dells

Репутация: 7
Всего: 54



Цитата(mogul82 @  16.5.2009,  14:28 Найти цитируемый пост)
Так они в md5 все равно некто не узнает.

Есть дешифраторы md5
PM WWW Skype   Вверх
enof
Дата 16.5.2009, 17:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 837
Регистрация: 23.1.2009
Где: Санкт-Петербург

Репутация: 30
Всего: 35



Цитата(SneG0K @  16.5.2009,  16:32 Найти цитируемый пост)
Есть дешифраторы md5 

 smile  smile 
PM MAIL ICQ Skype   Вверх
Shark
Дата 16.5.2009, 18:25 (ссылка)    | (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 703
Регистрация: 18.6.2006
Где: Москва

Репутация: 4
Всего: 4



Цитата

Есть дешифраторы md5 
 smile а я не знал
Цитата

И если не будет в куки пароля, как я узнаю какой пароль узер вводил при авторизации? 

а чем тебе помогут куки, если они все равно хранятся на стороне клиента???
это тебе надо создавать отдельный файл в который будут заносится данным при вводе.. но этот файл толжен храниться на сервере..
Цитата

А сессия ведь живет всего 20 минут не удобно для узеров будет.

ну не знаю... на сколько мне известно сессия живет по она не будет либо удалена unset(), либо не закрыт браузер


--------------------
Смерть - это только начало... 
Агентство недвижимости Premial
PM MAIL WWW ICQ   Вверх
bars80080
Дата 16.5.2009, 18:39 (ссылка) |    (голосов:2) Загрузка ... Загрузка ... Быстрая цитата Цитата


прапор творюет
****
Награды: 1



Профиль
Группа: Завсегдатай
Сообщений: 12022
Регистрация: 5.12.2007
Где: Königsberg

Репутация: 71
Всего: 315



Цитата(Shark @  16.5.2009,  18:25 Найти цитируемый пост)
а я не знал
тут по ходу никто об этом не знал

Цитата(Shark @  16.5.2009,  18:25 Найти цитируемый пост)
на сколько мне известно сессия живет по она не будет либо удалена unset(), либо не закрыт браузер 

исходя из установок сервера, каждые несколько n-ое количество времени происходит удаление части из старых сессий
PM MAIL WWW   Вверх
azesmcar
Дата 16.5.2009, 18:48 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


uploading...
****


Профиль
Группа: Участник Клуба
Сообщений: 6291
Регистрация: 12.11.2004
Где: Армения

Репутация: 12
Всего: 211



Цитата(SneG0K @  16.5.2009,  15:32 Найти цитируемый пост)
Есть дешифраторы md5 

Дешифратор может быть у алгоритма шифрования..а md5 - алгоритм хэширования smile 
возможно вы имели ввиду BruteForce? Так метод подбора на всем работает. Тогда криптография вообще никому не нужна smile 

по теме
mogul82

а зачем логин и пасс в куках хранить?
PM   Вверх
mogul82
Дата 16.5.2009, 22:42 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 282
Регистрация: 20.11.2008

Репутация: -1
Всего: -5



azesmcar

что бы знать какой лог и пасс юзер ввел при авторизации, если он начнет подделывать куки, то я смогу проверит какой лог и пасс. на каждой странице.
PM MAIL   Вверх
azesmcar
Дата 16.5.2009, 22:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


uploading...
****


Профиль
Группа: Участник Клуба
Сообщений: 6291
Регистрация: 12.11.2004
Где: Армения

Репутация: 12
Всего: 211



Цитата(mogul82 @  16.5.2009,  22:42 Найти цитируемый пост)
azesmcar, 

что бы знать какой лог и пасс юзер ввел при авторизации, если он начнет подделывать куки, то я смогу проверит какой лог и пасс. на каждой странице. 

ничего не понял..как можно знать какой лог и пасс ввел юзер храня их в куках если он начнет подделывать куки???
PM   Вверх
mogul82
Дата 16.5.2009, 23:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 282
Регистрация: 20.11.2008

Репутация: -1
Всего: -5



azesmcar,  На каждой странице я проверяю куки, и проверяю записи в БД.

Мне нужно знать что данный юзер на данной странице.
Мож для него нужно отдельное сообщение написать или не пустить сюда.

Добавлено через 49 секунд
И ваще что он это и лог с пасом верные.

Добавлено через 2 минуты и 34 секунды
Кстати а как в phpBB зделано?
PM MAIL   Вверх
SneG0K
Дата 16.5.2009, 23:37 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Max Mara
***


Профиль
Группа: Завсегдатай
Сообщений: 1887
Регистрация: 1.12.2007
Где: Wis Dells

Репутация: 7
Всего: 54



Цитата(azesmcar @  16.5.2009,  17:48 Найти цитируемый пост)
Дешифратор может быть у алгоритма шифрования..а md5 - алгоритм хэширования 

Ну очепятался, со всеми бывает.... Хранить в кукисах пароль, даже шифрованный не безопасно. Ты думаешь все пользователи такие добросовестные буду блюсти уголовный кодекс и не полезут воровать кукисы?
Куки и пароль можно хранить в сессии... Чтоб сессия жила больше, чем это установлено в настройках нужно создавать отдельную таблицу. И никаких левых проверок...
PM WWW Skype   Вверх
enof
Дата 17.5.2009, 00:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 837
Регистрация: 23.1.2009
Где: Санкт-Петербург

Репутация: 30
Всего: 35



Цитата(mogul82 @  17.5.2009,  00:23 Найти цитируемый пост)
На каждой странице я проверяю куки, и проверяю записи в БД.

а сессии на что?
PM MAIL ICQ Skype   Вверх
Shark
Дата 17.5.2009, 00:13 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 703
Регистрация: 18.6.2006
Где: Москва

Репутация: 4
Всего: 4



Цитата

Мне нужно знать что данный юзер на данной странице.

как ты можешь узнать, что у пользователя в куках????? КУКИ ХРАНЯТСЯ НА СТОРОНЕ ПОЛЬЗОВАТЕЛЯ...чтоб тебе из узнать, тебе их придется спереть для начала.
Цитата

Мож для него нужно отдельное сообщение написать или не пустить сюда.

если он вводит данные которых в БД нет (Логин соответствует Паролю).... если пользователь введет Логин, которые есть в БД, а пароль ему соответстваовать не будет то не пускай его!!! и наоборот...
если хочешь отследить действия ввод Логина и Пасса... создай файл на сервере, в который будут записываться введеные данные пользователем тем самы ты сможешь отследить.. и то не всегда... отследить если тока по IP... но он имеет свойство "плавать"
что касается сессии... как юзверь авторизовался... создаешь сессию $_SESSION['login'] (как я уже говорил)... и чтоб ты не парился про удаление сессии... создай файл, который будет подключаться ко всем остальным файлам.. и в этом файле (который будет прикреплятсья)... напиши sql-запрос, где логин, который хранится в $_SESSION['login'] будет сравниваться с логином в БД... если совпадает, то обновляется время в БД... и тогда через 20 минут сессия у тя неудалится


--------------------
Смерть - это только начало... 
Агентство недвижимости Premial
PM MAIL WWW ICQ   Вверх
mogul82
Дата 17.5.2009, 00:57 (ссылка)    | (голосов:2) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 282
Регистрация: 20.11.2008

Репутация: -1
Всего: -5



Shark
Цитата

если он вводит данные которых в БД нет (Логин соответствует Паролю).... если пользователь введет Логин, которые есть в БД, а пароль ему соответстваовать не будет то не пускай его!!! и наоборот...

И кк я по твой му узнаю, что он на данной странице.

PM MAIL   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0611 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.