Модераторы: gambit
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> защита от брутфорса, пользователь путешествует по запрещенным 
:(
    Опции темы
D_EMO_N
Дата 11.12.2007, 14:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 114
Регистрация: 20.11.2007

Репутация: нет
Всего: нет



Вот такая вот ситуация: есть пользователь к-рый имеет некие ограничения.
После того как он залогинился он видит только то что ему можно(некие вкладки), после того как он заходит на вкладку он ходит по страницам как [IDпользователя] но если в строке адреса он просто поменяет свой ИД на другой, то начинает видеть то что видит тот ИД. Т.е. может изменять чужие данные не авторизируясь.

все операции с данными обернуты в процедуры дот нета нужно к этим процедурам добавить проверку на то может ли данный конкретный пользователь выполнить эту операцию в соответсвии с его правами и местом работы

как это можно сделать на установленном и работающем сайте?
PM MAIL   Вверх
Mymik
Дата 11.12.2007, 19:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Участник Клуба
Сообщений: 1474
Регистрация: 12.5.2006
Где: Lamer-центер

Репутация: 50
Всего: 78



Цитата(D_EMO_N @  11.12.2007,  14:58 Найти цитируемый пост)
как это можно сделать на установленном и работающем сайте?

Довольно таки сложно будет. Потому что прийдется очень много логики переписать. Доступ ко всей странице можно ограничить с помощью настройки ролей в web.config файле.
Но возникает вопрос, а как ты проверяешь доступны данные пользователю или нет ???
да, и еще такой вопрос. Вот ты сказал, что id пользователя хранится в url строке... А ты где-нибудь видел такое в инете ??? тебя разве это сразу не насторожило. Нужно использовать cookie авторизации. Используй стандартный алгоритм авторизации в asp.net.


--------------------
ICQ ::            857-857
E-mail ::         mymik[at]inbox[dot]ru 
HomaPage ::  http://localhost/

:to_become_senile  :this
PM MAIL WWW ICQ   Вверх
alexburzak
Дата 11.12.2007, 19:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 254
Регистрация: 12.3.2007
Где: Hadera

Репутация: 1
Всего: 1



Цитата(D_EMO_N @ 11.12.2007,  14:58)
Вот такая вот ситуация: есть пользователь к-рый имеет некие ограничения.
После того как он залогинился он видит только то что ему можно(некие вкладки), после того как он заходит на вкладку он ходит по страницам как [IDпользователя] но если в строке адреса он просто поменяет свой ИД на другой, то начинает видеть то что видит тот ИД. Т.е. может изменять чужие данные не авторизируясь.

все операции с данными обернуты в процедуры дот нета нужно к этим процедурам добавить проверку на то может ли данный конкретный пользователь выполнить эту операцию в соответсвии с его правами и местом работы

как это можно сделать на установленном и работающем сайте?

Для начало, попробуй раставить знаки препенания. Уж больно долго читал.
По вопросу, как вариант можешь в момент авторизации нормального пользователя добавить ему еще и куки. А когда будет попутка "взлома" то нужно сравнивать айди в строки браузера с куки. Только зачем тогда айди в строке браузера - непонятно. Вообще похоже, что изначально планировка сайта была не очень.

Добавлено через 1 минуту и 47 секунд
Цитата(Mymik @ 11.12.2007,  19:44)
...Довольно таки сложно будет...

Ох как я опазадал на одну минуту.  smile 
PM   Вверх
tol05
Дата 11.12.2007, 22:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Участник Клуба
Сообщений: 1632
Регистрация: 21.12.2006
Где: Харьков

Репутация: 34
Всего: 170



D_EMO_N, твоя история до боли напоминает ситуацию кражи сессии. Т.е. сначала ты - просто юзер, у тебя есть SessionID (при настройке сессии через урл получается точь в точь как ты пишешь). А потом ты в урл пишешь другой SessionID - и вот, вуаля, ты уже админ и все стихии сервера тебе подвласны smile

Тут ничего делать и не надо. Если у тебя есть сессия админа - ты король!!! smile 
Цитата(D_EMO_N @  11.12.2007,  13:58 Найти цитируемый пост)
как это можно сделать на установленном и работающем сайте? 
настройкой авторизации и сессий в конфиге. Читай посты Mymik и alexburzak, я к ним как бы присоединяюсь...

Это сообщение отредактировал(а) Mymik - 12.12.2007, 09:44


--------------------
На хорошей работе и сны хорошие снятся.
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Прежде чем создать тему, посмотрите сюда:
Любитель
Mymik
mr.DUDA

Используйте теги [code=csharp][/code] для подсветки кода. Используйтe чекбокс "транслит" если у Вас нет русских шрифтов.

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Любитель, Mymik, mr.DUDA.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Разработка под ASP.NET | Следующая тема »


 




[ Время генерации скрипта: 0.0621 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.