Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Уничтожение переменных текущей сессии, Именно тогда, когда прерывается работа.. 
:(
    Опции темы
-=Ustas=-
Дата 23.8.2005, 09:05 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Ustix IT Group
****


Профиль
Группа: Участник Клуба
Сообщений: 2222
Регистрация: 21.1.2005
Где: Краснодар

Репутация: 32
Всего: 69



Цитата(Perchilla @ 22.8.2005, 21:18)
можно, если только кто - нибудь угадает 32 х символьный SID smile .

Т.е. если я правильно понимаю, то сессии лучше всего сохранять в своей базе, нежели на жестком диске своего хостера?!


--------------------
В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм.
-----
PM WWW ICQ Skype   Вверх
IZ@TOP
Дата 23.8.2005, 10:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Панда-бир!
****


Профиль
Группа: Участник
Сообщений: 4795
Регистрация: 3.2.2003
Где: Бамбуковый лес

Репутация: 44
Всего: 73



-=Ustas=-, в любом случае можно узнать SID и проникнуть в защищенную подобным образом страницу.
Есть несколько мудренных способов избежания данной проблемы, хотя 100% защиты все равно не будет.

Самый примечательный как мне кажется способ, хранить некий хеш сессии собранный из разнообразной инфы и смешанный рандомно. Хранить его в куке и в базе, при каждом заходе сравнивать и генерить снова.

А вообще если хочешь обезопаситься, введи контроль по IP smile smile


--------------------
Один из розовых плюшевых-всадников апокалипсиса... очень злой...

Семь кругов ада для новых элементов языка
Мои разрозненные мысли
PM MAIL WWW ICQ Skype GTalk   Вверх
-=Ustas=-
Дата 23.8.2005, 11:17 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Ustix IT Group
****


Профиль
Группа: Участник Клуба
Сообщений: 2222
Регистрация: 21.1.2005
Где: Краснодар

Репутация: 32
Всего: 69



Это получается как здесь Mal Hack описывает?!


--------------------
В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм.
-----
PM WWW ICQ Skype   Вверх
IZ@TOP
Дата 23.8.2005, 11:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Панда-бир!
****


Профиль
Группа: Участник
Сообщений: 4795
Регистрация: 3.2.2003
Где: Бамбуковый лес

Репутация: 44
Всего: 73



Фактически, только там по моему нету автогнерации хеша при каждом заходе юзера. Хотя такая фича даст сбой в том случае если хацкер украдет имя сессии и этот хеш и зайдет на страницу раньше самого пользователя. Я бы вообще порекомендовал + проверку HTTP_USER_AGENT и еще пары параметров.


--------------------
Один из розовых плюшевых-всадников апокалипсиса... очень злой...

Семь кругов ада для новых элементов языка
Мои разрозненные мысли
PM MAIL WWW ICQ Skype GTalk   Вверх
Phantom1
Дата 23.8.2005, 11:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 69
Регистрация: 25.7.2005

Репутация: 1
Всего: 2



Да сессию можно украсть и васпользоваться ею - и поэтому нежелательно передавать в сессии пароль лучше после регистр. генери ключь и его записывай и в сессию и в б.д. (и время тоже записывай) а потом все это дело проверяй и обновляй
PM MAIL   Вверх
-=Ustas=-
Дата 23.8.2005, 11:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Ustix IT Group
****


Профиль
Группа: Участник Клуба
Сообщений: 2222
Регистрация: 21.1.2005
Где: Краснодар

Репутация: 32
Всего: 69



ОК, будем пробовать.
Добавлено @ 11:50
Цитата(IZ @ 23.8.2005, 11:40)
Я бы вообще порекомендовал + проверку HTTP_USER_AGENT и еще пары параметров.

Под парой параметров ты что понимаешь?


--------------------
В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм.
-----
PM WWW ICQ Skype   Вверх
IZ@TOP
Дата 23.8.2005, 12:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Панда-бир!
****


Профиль
Группа: Участник
Сообщений: 4795
Регистрация: 3.2.2003
Где: Бамбуковый лес

Репутация: 44
Всего: 73



-=Ustas=-, HTTP_ACCEPT_LANGUAGE, HTTP_ACCEPT_ENCODING. Так же можно приколоться с записью в куку последнего порта сервера к которому подключался пользователь... ну и т.п.


--------------------
Один из розовых плюшевых-всадников апокалипсиса... очень злой...

Семь кругов ада для новых элементов языка
Мои разрозненные мысли
PM MAIL WWW ICQ Skype GTalk   Вверх
Mal Hack
Дата 23.8.2005, 13:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 122
Всего: 261



IZ@TOP а смысл каждый раз хэш генерить?
Генерим при авторизации хэш из браузера, IP и имени пользователя или ID. Уникальность гарантирована.
PM ICQ   Вверх
IZ@TOP
Дата 23.8.2005, 13:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Панда-бир!
****


Профиль
Группа: Участник
Сообщений: 4795
Регистрация: 3.2.2003
Где: Бамбуковый лес

Репутация: 44
Всего: 73



Mal Hack, а теперь представь что этот хеш прут когда юзер по сайту лазит, тут то и получается что если кул-хацкер не успел зайти раньше чем юзер обновил страницу (ну перешел куда), то его попросту не пустит, мол хешик то у Вас - битый smile Хотя незнаю конечно насколько это актуально, но моя система это использует.

А про IP, это если только хеш делать который реально сравнивает текущий ИП юзера. Об этом я уже писал, проще разрешать доступ по корректному IP... хотя что делать если взломщик в той же сети что и юзер и прокся у них не показывает их IP, только внешний smile


--------------------
Один из розовых плюшевых-всадников апокалипсиса... очень злой...

Семь кругов ада для новых элементов языка
Мои разрозненные мысли
PM MAIL WWW ICQ Skype GTalk   Вверх
Mal Hack
Дата 23.8.2005, 14:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 122
Всего: 261



IZ@TOP хэш пишетс в БД, и каждый раз при действии пользователя составляется скриптом и проверяется тем что в БД.
PM ICQ   Вверх
IZ@TOP
Дата 23.8.2005, 14:12 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Панда-бир!
****


Профиль
Группа: Участник
Сообщений: 4795
Регистрация: 3.2.2003
Где: Бамбуковый лес

Репутация: 44
Всего: 73



Цитата(Mal @ 23.8.2005, 15:01)
IZ@TOP хэш пишетс в БД, и каждый раз при действии пользователя составляется скриптом и проверяется тем что в БД.

А я о чем smile только еще добавляю что можно так же вносить в него рандомные данные и мешать позиции параметров в нем задействованных и обнавлять каждый раз.

Хотя конечно тут можно сказать что если юзверей много, это не оптимально...


--------------------
Один из розовых плюшевых-всадников апокалипсиса... очень злой...

Семь кругов ада для новых элементов языка
Мои разрозненные мысли
PM MAIL WWW ICQ Skype GTalk   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0512 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.