![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| -=Ustas=- |
|
|||
![]() Ustix IT Group ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2222 Регистрация: 21.1.2005 Где: Краснодар Репутация: 32 Всего: 69 |
Т.е. если я правильно понимаю, то сессии лучше всего сохранять в своей базе, нежели на жестком диске своего хостера?! -------------------- В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм. ----- |
|||
|
||||
| IZ@TOP |
|
|||
![]() Панда-бир! ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 4795 Регистрация: 3.2.2003 Где: Бамбуковый лес Репутация: 44 Всего: 73 |
-=Ustas=-, в любом случае можно узнать SID и проникнуть в защищенную подобным образом страницу.
Есть несколько мудренных способов избежания данной проблемы, хотя 100% защиты все равно не будет. Самый примечательный как мне кажется способ, хранить некий хеш сессии собранный из разнообразной инфы и смешанный рандомно. Хранить его в куке и в базе, при каждом заходе сравнивать и генерить снова. А вообще если хочешь обезопаситься, введи контроль по IP -------------------- Один из розовых плюшевых-всадников апокалипсиса... очень злой... Семь кругов ада для новых элементов языка Мои разрозненные мысли |
|||
|
||||
| -=Ustas=- |
|
|||
![]() Ustix IT Group ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2222 Регистрация: 21.1.2005 Где: Краснодар Репутация: 32 Всего: 69 |
Это получается как здесь Mal Hack описывает?!
-------------------- В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм. ----- |
|||
|
||||
| IZ@TOP |
|
|||
![]() Панда-бир! ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 4795 Регистрация: 3.2.2003 Где: Бамбуковый лес Репутация: 44 Всего: 73 |
Фактически, только там по моему нету автогнерации хеша при каждом заходе юзера. Хотя такая фича даст сбой в том случае если хацкер украдет имя сессии и этот хеш и зайдет на страницу раньше самого пользователя. Я бы вообще порекомендовал + проверку HTTP_USER_AGENT и еще пары параметров.
-------------------- Один из розовых плюшевых-всадников апокалипсиса... очень злой... Семь кругов ада для новых элементов языка Мои разрозненные мысли |
|||
|
||||
| Phantom1 |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 69 Регистрация: 25.7.2005 Репутация: 1 Всего: 2 |
Да сессию можно украсть и васпользоваться ею - и поэтому нежелательно передавать в сессии пароль лучше после регистр. генери ключь и его записывай и в сессию и в б.д. (и время тоже записывай) а потом все это дело проверяй и обновляй
|
|||
|
||||
| -=Ustas=- |
|
|||
![]() Ustix IT Group ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2222 Регистрация: 21.1.2005 Где: Краснодар Репутация: 32 Всего: 69 |
ОК, будем пробовать.
Добавлено @ 11:50
Под парой параметров ты что понимаешь? -------------------- В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм. ----- |
|||
|
||||
| IZ@TOP |
|
|||
![]() Панда-бир! ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 4795 Регистрация: 3.2.2003 Где: Бамбуковый лес Репутация: 44 Всего: 73 |
-=Ustas=-, HTTP_ACCEPT_LANGUAGE, HTTP_ACCEPT_ENCODING. Так же можно приколоться с записью в куку последнего порта сервера к которому подключался пользователь... ну и т.п.
-------------------- Один из розовых плюшевых-всадников апокалипсиса... очень злой... Семь кругов ада для новых элементов языка Мои разрозненные мысли |
|||
|
||||
| Mal Hack |
|
|||
![]() Мудрый... ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 9926 Регистрация: 15.2.2004 Репутация: 122 Всего: 261 |
IZ@TOP а смысл каждый раз хэш генерить?
Генерим при авторизации хэш из браузера, IP и имени пользователя или ID. Уникальность гарантирована. |
|||
|
||||
| IZ@TOP |
|
|||
![]() Панда-бир! ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 4795 Регистрация: 3.2.2003 Где: Бамбуковый лес Репутация: 44 Всего: 73 |
Mal Hack, а теперь представь что этот хеш прут когда юзер по сайту лазит, тут то и получается что если кул-хацкер не успел зайти раньше чем юзер обновил страницу (ну перешел куда), то его попросту не пустит, мол хешик то у Вас - битый
А про IP, это если только хеш делать который реально сравнивает текущий ИП юзера. Об этом я уже писал, проще разрешать доступ по корректному IP... хотя что делать если взломщик в той же сети что и юзер и прокся у них не показывает их IP, только внешний -------------------- Один из розовых плюшевых-всадников апокалипсиса... очень злой... Семь кругов ада для новых элементов языка Мои разрозненные мысли |
|||
|
||||
| Mal Hack |
|
|||
![]() Мудрый... ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 9926 Регистрация: 15.2.2004 Репутация: 122 Всего: 261 |
IZ@TOP хэш пишетс в БД, и каждый раз при действии пользователя составляется скриптом и проверяется тем что в БД.
|
|||
|
||||
| IZ@TOP |
|
|||
![]() Панда-бир! ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 4795 Регистрация: 3.2.2003 Где: Бамбуковый лес Репутация: 44 Всего: 73 |
А я о чем Хотя конечно тут можно сказать что если юзверей много, это не оптимально... -------------------- Один из розовых плюшевых-всадников апокалипсиса... очень злой... Семь кругов ада для новых элементов языка Мои разрозненные мысли |
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |