Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Хорошо ли экономить сессии? 
:(
    Опции темы
Muerto
Дата 16.7.2010, 17:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



CruorVult, А с чему вы взяли что выбор данных идет по хэшу?
Выбор идет по id and username а патом уже кодируется пароль из базы в хэш

А насчет прочитайте внимательно тему, так лучшее что здесь сказали это агент и ip , мне не то не другое не подходит... первое можно подменить второе динамическое!

по мне так пожалуй самое актуальное это хешировать к примеру связку id username password таким образом ну просто никогда до чистого пароля не добраться имхо

Это сообщение отредактировал(а) Muerto - 16.7.2010, 17:22


--------------------
user posted image
PM MAIL   Вверх
CruorVult
Дата 16.7.2010, 17:22 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 868
Регистрация: 24.9.2008
Где: г.Киев, Украина

Репутация: 9
Всего: 28



Цитата(Muerto @  16.7.2010,  17:01 Найти цитируемый пост)
так лучшее что здесь сказали это агент и ip , мне не то не другое не подходит


не раз было сказано что храниние пароля в сессии(в любом виде), и проверка на каждой странице не делает ваш сайт более защищенным, скорее наоборот и в придачу уменшает производительность. Вопрос: Зачем это делать? 
PM MAIL Skype   Вверх
Muerto
Дата 16.7.2010, 17:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



CruorVult, Ну во первых можно хешировать связку, а не пароль в чистом виде к примеру пароль ip id и username
А пароль я хочу проверять потому что все остальное можно подделать и узнать имхо

а так, можно и в Cookie хранить, сказать что есть большая разница, так нет.

Вот в прекрасном топике не сказали одну вещь...
бывает места где куки отключены... а в таком случае только сессия может работать... но таких мало

Это сообщение отредактировал(а) Muerto - 16.7.2010, 17:26


--------------------
user posted image
PM MAIL   Вверх
CruorVult
Дата 16.7.2010, 17:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 868
Регистрация: 24.9.2008
Где: г.Киев, Украина

Репутация: 9
Всего: 28



вот именно
Цитата(Muerto @  16.7.2010,  17:23 Найти цитируемый пост)
имхо

 smile

Добавлено @ 17:25
Прочитайте что написал smartov 

Это сообщение отредактировал(а) CruorVult - 16.7.2010, 17:26
PM MAIL Skype   Вверх
Muerto
Дата 16.7.2010, 17:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



CruorVult, Все что он процитировал я уже давно знаю, что вы этим хотите сказать?

Вы мне лучше если вы очень умный, предложите реальную схему работы которая будет лучше моей, и которую не каждый ламер взломает.
Опять же взломают пользователя = вас, а не сервер.

Да, я не хочу хранить пароль, тогда что храним.
У вас есть страница Login.php logout.php и функция проверки данных которая висит вверху страницы

Это сообщение отредактировал(а) Muerto - 16.7.2010, 17:31


--------------------
user posted image
PM MAIL   Вверх
CruorVult
Дата 16.7.2010, 17:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 868
Регистрация: 24.9.2008
Где: г.Киев, Украина

Репутация: 9
Всего: 28



Цитата(Muerto @  16.7.2010,  17:27 Найти цитируемый пост)
Да, я не хочу хранить пароль, тогда что храним.

Айди пользователя ну и никнейм, чтобы зря сервер(mysql) не тривожить.

Поймите если хакер украдет айди сессии и запишет себе в куки - то соответсвенно все данные которые хранятся на сервере в сессии будут доступны, соответсвенно и ваш пароль. 

Это сообщение отредактировал(а) CruorVult - 16.7.2010, 17:40
PM MAIL Skype   Вверх
Muerto
Дата 16.7.2010, 17:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



CruorVult, Я уже когда то хранил id и пароль, были случаи взлома на старом скрипте когда не проверял каждый раз...

Если у пользователя хакеру удалось как то получить сессию а точнее её ID, то тут ничего не спасет уже!

Это сообщение отредактировал(а) Muerto - 16.7.2010, 17:47


--------------------
user posted image
PM MAIL   Вверх
CruorVult
Дата 16.7.2010, 17:47 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 868
Регистрация: 24.9.2008
Где: г.Киев, Украина

Репутация: 9
Всего: 28



...хранил id и пароль...

и вы опять пароль хотите хранить?
PM MAIL Skype   Вверх
Muerto
Дата 16.7.2010, 17:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



CruorVult, Простите, очепятка, хранил id и логин
И давайте как то более к делу.

Допустим я хочу хранить любое но не пароль, даже не в закодированом виде ,и даже не хэш id+username+password+ip ибо вы утверждайте что это плохо

Что мы храним?
И раузмеется используем куки потому что меьнше мусора на сервере, так?

Это сообщение отредактировал(а) Muerto - 16.7.2010, 17:54


--------------------
user posted image
PM MAIL   Вверх
CruorVult
Дата 16.7.2010, 17:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 868
Регистрация: 24.9.2008
Где: г.Киев, Украина

Репутация: 9
Всего: 28



Цитата(Muerto @  16.7.2010,  17:51 Найти цитируемый пост)
CruorVult, Простите, очепятка, хранит id и логин

если там еще будет пароль и в базе пароль не будет захеширован, то случаев взлома будет намного больше 
PM MAIL Skype   Вверх
Muerto
Дата 16.7.2010, 18:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



CruorVult, Но какая разница если пароль в базе простой а псевдо пароль в куки который состоит из хэша реального пароля ip id и username

Предположим даже что кодирую md5

делаем md5($id.$username.$password.$ip); 

Берем данные к примеру
Код

id = 3
username = "CruorVult"
$password= "zoloto1986"
$ip=87.6.2.32



Оригинальный текст:3CruorVultzoloto198687.6.2.32
Шифр md5:8df8a6c6eb3f2389631a4ef87a263c06 
*Данные настоящие!*

 Теперь сессия выглядит так предположим 8df8a6c6eb3f2389631a4ef87a263c06

В базе лежит твой zoloto1986

Ты узнал шифр, 8df8a6c6eb3f2389631a4ef87a263c06

Какая схема входа на сайт? что тебе это реально дало?
Мне это не дает ничего, уберем ip который осложняет ситуацию как хакеру так и для пользователя неудобство
получаем

Оригинальный текст:3CruorVultzoloto1986
Шифр md5:46b271cda57d3bdae6df239777cae775

И что тебе это опять же дает

форма логина это
логин его я знаю CruorVult
Но то что ты получил в куки это хэш сочетания id username и password и в базе пароль твой zoloto1986
а у тебя 46b271cda57d3bdae6df239777cae775

Пока ты сервер не взломаешь, тебе ничего это не даст, а для этого тебе посадить мне троян на комп надо

Что бы опять же мы друг друга понимали лучше, хэш твоего пароля был бы 34916fe3528aad746078d34951b40014
но здесь же 46b271cda57d3bdae6df239777cae775

Это сообщение отредактировал(а) Muerto - 16.7.2010, 18:30


--------------------
user posted image
PM MAIL   Вверх
ksnk
Дата 16.7.2010, 18:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 96
Всего: 386



Muerto, есть мнение, что опираться на IP в защите куки неправильно, так как мобильные устройства при переезде с соты на соту могут его поменять. Лучше опираться на юзер агент.

Добавлено через 2 минуты и 30 секунд
Muerto, чтобы "взломать этот случай", достаточно сообщить серверу перехваченые IP адрес (да-да он тоже хидером передается ;) ), юзер агент и куку... 


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
smartov
Дата 16.7.2010, 18:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


свой собственный
****


Профиль
Группа: Экс. модератор
Сообщений: 4225
Регистрация: 2.2.2006
Где: NJ

Репутация: 7
Всего: 259



Я потерял нить спора. О чем спорим то, если все что я написал и так вам известно.
(Про https советы уже были)

Добавлено через 1 минуту и 32 секунды
Цитата(ksnk @  16.7.2010,  18:50 Найти цитируемый пост)
мобильные устройства при переезде с соты на соту могут его поменять

резонное замечание
PM MAIL   Вверх
Muerto
Дата 16.7.2010, 18:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



ksnk, Читаем тот пост, то что после Мне это не дает ничего, уберем ip который осложняет ситуацию как хакеру так и для пользователя неудобство
Я там сказал что ip по любому использовать не собираюсь
Процетирую опять
Код

Оригинальный текст:3CruorVultzoloto1986
Шифр md5:46b271cda57d3bdae6df239777cae775

И что тебе это опять же дает

форма логина это
логин его я знаю CruorVult
Но то что ты получил в куки это хэш сочетания id username и password и в базе пароль твой zoloto1986
а у тебя 46b271cda57d3bdae6df239777cae775

Пока ты сервер не взломаешь, тебе ничего это не даст, а для этого тебе посадить мне троян на комп надо

Что бы опять же мы друг друга понимали лучше, хэш твоего пароля был бы 34916fe3528aad746078d34951b40014
но здесь же 46b271cda57d3bdae6df239777cae775



Это сообщение отредактировал(а) Muerto - 16.7.2010, 18:58


--------------------
user posted image
PM MAIL   Вверх
ksnk
Дата 16.7.2010, 19:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 96
Всего: 386



Muerto, то есть ты утверждаешь, что паролть никто не узнает? А пароль уже и не нужен, если на сайт удалось пролезть с нужной учетной записью...


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
Страницы: (5) Все 1 2 [3] 4 5 
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0623 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.