Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Хорошо ли экономить сессии? 
:(
    Опции темы
Muerto
Дата 16.7.2010, 02:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



К примеру, зачем писать логин и пароль в разные сессии, если можно записать в одну, с разделителем, и патом воспользоватся функцией как explode...

Но дает ли это что то?


--------------------
user posted image
PM MAIL   Вверх
Vasay
Дата 16.7.2010, 03:06 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2097
Регистрация: 8.3.2006

Репутация: 1
Всего: 73



Цитата(Muerto @  16.7.2010,  02:25 Найти цитируемый пост)
зачем писать логин и пароль в разные сессии, если можно записать в одну


А зачем логин и пароль писать в сессию?  smile 


--------------------
Придумать идеальную защиту от дурака невозможно, дураки, наудивление, изобретательны.
PM MAIL   Вверх
Muerto
Дата 16.7.2010, 10:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



НУ мне всегда казалось что так безопасней...
А то куки любой дурак подделать может....


--------------------
user posted image
PM MAIL   Вверх
Vasay
Дата 16.7.2010, 10:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2097
Регистрация: 8.3.2006

Репутация: 1
Всего: 73



Цитата(Muerto @  16.7.2010,  10:18 Найти цитируемый пост)
НУ мне всегда казалось что так безопасней...
А то куки любой дурак подделать может.... 



а мне всегда казалось, что единственное место, где должен храниться пароль - это голова пользователя. 


--------------------
Придумать идеальную защиту от дурака невозможно, дураки, наудивление, изобретательны.
PM MAIL   Вверх
Muerto
Дата 16.7.2010, 10:28 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



И как вы себе представляйте сайт без Cookie и session ?=-)
ТОгда вообще любой вася под чужим логином зайдет и деньги украдет!


--------------------
user posted image
PM MAIL   Вверх
Vasay
Дата 16.7.2010, 10:36 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2097
Регистрация: 8.3.2006

Репутация: 1
Всего: 73



Цитата(Muerto @  16.7.2010,  10:28 Найти цитируемый пост)
И как вы себе представляйте сайт без Cookie и session ?=-)



Я не говорил что Cookie и session не нужны,  только зачем Вам там хранить пароль?  


--------------------
Придумать идеальную защиту от дурака невозможно, дураки, наудивление, изобретательны.
PM MAIL   Вверх
capitan
Дата 16.7.2010, 10:44 (ссылка)  | (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 602
Регистрация: 27.2.2005
Где: Москва

Репутация: 9
Всего: 13



Muerto, В сессии хранится логин и id пользователя. Но никак не пароль. 
Код

$_SESSION['user_info']['login'] = 'Muerto';
$_SESSION['user_info']['id'] = '1';


P.S.
Зачем хранить пароль? Есть подозрение, что на каждой странице идет запрос к базе и проверяется есть ли такой пользователь smile
PM MAIL WWW ICQ   Вверх
Muerto
Дата 16.7.2010, 10:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



Ну смотрите, я не заявляю что я уж супер профи...

Просто поскольку речь идет о системе где у пользователей есть деньги, когда я не проверял пароль пользователя каждый раз, у меня были случая взлома (подмены куки)

У меня после логина в самом начале страницы всегда идет проверка пароля и логина... я использую получение данные о пользователе дальше, поэтому не считаю что это лишняя нагрузка...

Так же читал статьи о безопасности, никогда не советуют делать select ... username=uname password=password

А советуют выбирать логин, и затем уже смотреть, и это хорошо потому что можно хеш пароля хранить, и затем хешировать вывод с базы и смотреть...


--------------------
user posted image
PM MAIL   Вверх
capitan
Дата 16.7.2010, 11:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 602
Регистрация: 27.2.2005
Где: Москва

Репутация: 9
Всего: 13



Muerto, Почитайте разницу кук от сессии. Особенно где хранятся данные. При авторизации все данные хранятся в сессии.  И система работает с сессией, которая хранится на сервере и её нельзя подделать. Работайте с сессией и не нужно будет проверять доступ на каждой странице.

Это сообщение отредактировал(а) capitan - 16.7.2010, 11:03
PM MAIL WWW ICQ   Вверх
Muerto
Дата 16.7.2010, 11:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



А почему пароль не стоит хранить?
А как мне убедится что пользователь не взломщик?
У меня id и username пользователя, любой получить может!


--------------------
user posted image
PM MAIL   Вверх
Vasay
Дата 16.7.2010, 11:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2097
Регистрация: 8.3.2006

Репутация: 1
Всего: 73



Muerto, 

От того что вы на каждой странице проверяете пароль хранящийся в сессии - вы не только не затрудняете злоумышленнику взлом,  а дарите ему некоторые дополнительные возможности для взлома.


Так как существуют способы несанкционированного доступа к файлам сессии. А тут вам раз и пароль  smile 


Потому правильно - пришел пользователь на сайт, ввел логин и пароль - дошли они до Вашего логин-контроллера, Вы в логин контроллере проверили, есть ли у вас пользователь с таким логином и паролем (при этом в базе храните не пароль а хешь пароля) - положили в сессию либо id, либо объект пользователя - все! Пароль больше нигде не упоминается.

для дополнительной защиты от подмены сессии можно использовать проверку на юзер-агент и ip (не забывая, что последний может быть динамическим).


--------------------
Придумать идеальную защиту от дурака невозможно, дураки, наудивление, изобретательны.
PM MAIL   Вверх
capitan
Дата 16.7.2010, 11:06 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 602
Регистрация: 27.2.2005
Где: Москва

Репутация: 9
Всего: 13



Цитата(Muerto @ 16.7.2010,  11:01)
А почему пароль не стоит хранить?
А как мне убедится что пользователь не взломщик?
У меня id и username пользователя, любой получить может!

1. Зачем?
2. Работать с сессией.
3. Ну и что? Как он подставит все это в сессию? Она на сервере лежит, а не у клиента.

Добавлено через 1 минуту и 39 секунд
Vasay, а каким образом можно подменить сессию не имея доступа к серверу? или ID сессии ?
PM MAIL WWW ICQ   Вверх
Vasay
Дата 16.7.2010, 11:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2097
Регистрация: 8.3.2006

Репутация: 1
Всего: 73



Цитата(Muerto @  16.7.2010,  11:01 Найти цитируемый пост)
У меня id и username пользователя, любой получить может! 



И в сессию их тоже любой положить может? Раз так, то наверно и извлечь  smile  И если вы там пароль храните - то значит и его любой извлечь может.


--------------------
Придумать идеальную защиту от дурака невозможно, дураки, наудивление, изобретательны.
PM MAIL   Вверх
Muerto
Дата 16.7.2010, 11:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



Нет, id и username доступны всем просто так... не то что уж прям поиск, но можно узнать если очень хотеть...

А по теме,  как же все же лучше, допустим если хранить agent ip username id
Лучше делать как?

Код

session["agent"]
session["ip"]


Или 
Код

session["auth"]["agent"]
session["auth"]["ip"]


Или же 
Код

session["auth"]=agent &"|"&ip &"|"&username&"|"& id


И затем как бы можно делать explode

Это сообщение отредактировал(а) Muerto - 16.7.2010, 11:15


--------------------
user posted image
PM MAIL   Вверх
capitan
Дата 16.7.2010, 11:21 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 602
Регистрация: 27.2.2005
Где: Москва

Репутация: 9
Всего: 13



Muerto, 3-й вариант - это извращение. 1-й или 2-й  какой больше нравится. Я использую 2-й. Группирую по блокам.

Добавлено через 5 минут и 16 секунд
Vasay,  пояните все таки своё высказывание :
Цитата

для дополнительной защиты от подмены сессии  ...
  
Не имея доступа к серверу и не зная ID сессии, как можно подменить?
PM MAIL WWW ICQ   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0555 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.