![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
CruorVult, А с чему вы взяли что выбор данных идет по хэшу?
Выбор идет по id and username а патом уже кодируется пароль из базы в хэш А насчет прочитайте внимательно тему, так лучшее что здесь сказали это агент и ip , мне не то не другое не подходит... первое можно подменить второе динамическое! по мне так пожалуй самое актуальное это хешировать к примеру связку id username password таким образом ну просто никогда до чистого пароля не добраться имхо Это сообщение отредактировал(а) Muerto - 16.7.2010, 17:22 |
|||
|
||||
| CruorVult |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 868 Регистрация: 24.9.2008 Где: г.Киев, Украина Репутация: 9 Всего: 28 |
не раз было сказано что храниние пароля в сессии(в любом виде), и проверка на каждой странице не делает ваш сайт более защищенным, скорее наоборот и в придачу уменшает производительность. Вопрос: Зачем это делать? |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
CruorVult, Ну во первых можно хешировать связку, а не пароль в чистом виде к примеру пароль ip id и username
А пароль я хочу проверять потому что все остальное можно подделать и узнать имхо а так, можно и в Cookie хранить, сказать что есть большая разница, так нет. Вот в прекрасном топике не сказали одну вещь... бывает места где куки отключены... а в таком случае только сессия может работать... но таких мало Это сообщение отредактировал(а) Muerto - 16.7.2010, 17:26 |
|||
|
||||
| CruorVult |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 868 Регистрация: 24.9.2008 Где: г.Киев, Украина Репутация: 9 Всего: 28 |
||||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
CruorVult, Все что он процитировал я уже давно знаю, что вы этим хотите сказать?
Вы мне лучше если вы очень умный, предложите реальную схему работы которая будет лучше моей, и которую не каждый ламер взломает. Опять же взломают пользователя = вас, а не сервер. Да, я не хочу хранить пароль, тогда что храним. У вас есть страница Login.php logout.php и функция проверки данных которая висит вверху страницы Это сообщение отредактировал(а) Muerto - 16.7.2010, 17:31 |
|||
|
||||
| CruorVult |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 868 Регистрация: 24.9.2008 Где: г.Киев, Украина Репутация: 9 Всего: 28 |
Айди пользователя ну и никнейм, чтобы зря сервер(mysql) не тривожить. Поймите если хакер украдет айди сессии и запишет себе в куки - то соответсвенно все данные которые хранятся на сервере в сессии будут доступны, соответсвенно и ваш пароль. Это сообщение отредактировал(а) CruorVult - 16.7.2010, 17:40 |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
CruorVult, Я уже когда то хранил id и пароль, были случаи взлома на старом скрипте когда не проверял каждый раз...
Если у пользователя хакеру удалось как то получить сессию а точнее её ID, то тут ничего не спасет уже! Это сообщение отредактировал(а) Muerto - 16.7.2010, 17:47 |
|||
|
||||
| CruorVult |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 868 Регистрация: 24.9.2008 Где: г.Киев, Украина Репутация: 9 Всего: 28 |
...хранил id и пароль...
и вы опять пароль хотите хранить? |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
CruorVult, Простите, очепятка, хранил id и логин
И давайте как то более к делу. Допустим я хочу хранить любое но не пароль, даже не в закодированом виде ,и даже не хэш id+username+password+ip ибо вы утверждайте что это плохо Что мы храним? И раузмеется используем куки потому что меьнше мусора на сервере, так? Это сообщение отредактировал(а) Muerto - 16.7.2010, 17:54 |
|||
|
||||
| CruorVult |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 868 Регистрация: 24.9.2008 Где: г.Киев, Украина Репутация: 9 Всего: 28 |
||||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
CruorVult, Но какая разница если пароль в базе простой а псевдо пароль в куки который состоит из хэша реального пароля ip id и username
Предположим даже что кодирую md5 делаем md5($id.$username.$password.$ip); Берем данные к примеру
Оригинальный текст:3CruorVultzoloto198687.6.2.32 Шифр md5:8df8a6c6eb3f2389631a4ef87a263c06 *Данные настоящие!* Теперь сессия выглядит так предположим 8df8a6c6eb3f2389631a4ef87a263c06 В базе лежит твой zoloto1986 Ты узнал шифр, 8df8a6c6eb3f2389631a4ef87a263c06 Какая схема входа на сайт? что тебе это реально дало? Мне это не дает ничего, уберем ip который осложняет ситуацию как хакеру так и для пользователя неудобство получаем Оригинальный текст:3CruorVultzoloto1986 Шифр md5:46b271cda57d3bdae6df239777cae775 И что тебе это опять же дает форма логина это логин его я знаю CruorVult Но то что ты получил в куки это хэш сочетания id username и password и в базе пароль твой zoloto1986 а у тебя 46b271cda57d3bdae6df239777cae775 Пока ты сервер не взломаешь, тебе ничего это не даст, а для этого тебе посадить мне троян на комп надо Что бы опять же мы друг друга понимали лучше, хэш твоего пароля был бы 34916fe3528aad746078d34951b40014 но здесь же 46b271cda57d3bdae6df239777cae775 Это сообщение отредактировал(а) Muerto - 16.7.2010, 18:30 |
|||
|
||||
| ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 96 Всего: 386 |
Muerto, есть мнение, что опираться на IP в защите куки неправильно, так как мобильные устройства при переезде с соты на соту могут его поменять. Лучше опираться на юзер агент.
Добавлено через 2 минуты и 30 секунд Muerto, чтобы "взломать этот случай", достаточно сообщить серверу перехваченые IP адрес (да-да он тоже хидером передается ;) ), юзер агент и куку... -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
|||
|
||||
| smartov |
|
|||
![]() свой собственный ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4225 Регистрация: 2.2.2006 Где: NJ Репутация: 7 Всего: 259 |
||||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
ksnk, Читаем тот пост, то что после Мне это не дает ничего, уберем ip который осложняет ситуацию как хакеру так и для пользователя неудобство
Я там сказал что ip по любому использовать не собираюсь Процетирую опять
Это сообщение отредактировал(а) Muerto - 16.7.2010, 18:58 |
|||
|
||||
| ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 96 Всего: 386 |
Muerto, то есть ты утверждаешь, что паролть никто не узнает? А пароль уже и не нужен, если на сайт удалось пролезть с нужной учетной записью...
-------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |