![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| bigturtle |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 78 Регистрация: 27.1.2009 Репутация: нет Всего: нет |
Здравствуйте, являюсь новичком в программирование на php. Подскажите если есть авторизация по средствам cookie. Пользователь, получает cookie например с номером sid или хэш который сохраняется в mysql. После чего при посещении страницы sid в cookie сравнивается с sid в БД. Нужно ли проверять cookie например на размер и на присутствие '/" и всяких не желательных элементов?
|
|||
|
||||
| capitan |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 602 Регистрация: 27.2.2005 Где: Москва Репутация: 9 Всего: 13 |
bigturtle, cookie можно подменить, подделать. Отсюда делайте вывод.
|
|||
|
||||
| Ипатьев |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2232 Регистрация: 5.7.2009 Репутация: 28 Всего: 37 |
проверять не обязательно.
sql запрос составлять обычным порядком. |
|||
|
||||
| TerminalSoul |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 23 Регистрация: 24.9.2009 Репутация: нет Всего: 1 |
Да забей проверять, нафиг надо...)
Ну если кончено тебе пофиг на то, что твой сайт через SLQ-Injection можно будет взломать как нефиг) Если данные из кук хочешь вставлять в SQL запрос, обязательно проверяй их - самый простой способ - в запросе переменную помещаешь в одинарные кавычки, а перед подстановкой переменной экранируй кавычки, также есть отличная функция - htmlspecialchars(). |
|||
|
||||
| bars80080 |
|
|||
![]() прапор творюет ![]() ![]() ![]() ![]() Награды: 1 Профиль Группа: Завсегдатай Сообщений: 12022 Регистрация: 5.12.2007 Где: Königsberg Репутация: 71 Всего: 315 |
||||
|
||||
| capitan |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 602 Регистрация: 27.2.2005 Где: Москва Репутация: 9 Всего: 13 |
bars80080, тема называется "Безопасность cookie". ИМХО стоит пояснить, что кукам доверять нельзя. Помнится, как я зная хеш админа, подставил его и попал в админку сайта. Так вот.
|
|||
|
||||
| Ипатьев |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2232 Регистрация: 5.7.2009 Репутация: 28 Всего: 37 |
capitan, суть авторизации на куках состоит в том, по хэшу проходит авторизация. И зная хэш админа, можно попасть в админку. Никакие проверки в этом случае не помогают. Проверять нечего. К безопасности это не имеет отношения.
Вообще, такие топики редко бывают информативными. Крупицы действительно нужной инфы тонут в тоннах советов доморощенных специалистов по информационной безопасности. В данном случае вопроса никакого нет. Никаким особенным проверкам, данные получаемые из кук, подвергать не нужно. С ними работают точно так же, как с любыми другими данными. |
|||
|
||||
| bars80080 |
|
|||
![]() прапор творюет ![]() ![]() ![]() ![]() Награды: 1 Профиль Группа: Завсегдатай Сообщений: 12022 Регистрация: 5.12.2007 Где: Königsberg Репутация: 71 Всего: 315 |
и это объясняет ерунду, которую написал TerminalSoul?
|
|||
|
||||
| capitan |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 602 Регистрация: 27.2.2005 Где: Москва Репутация: 9 Всего: 13 |
Ипатьев, согласен. Вот только после того, как хакнут через них, начинают задумываться. И пользоваться сессиями
Это сообщение отредактировал(а) capitan - 27.9.2009, 21:18 |
|||
|
||||
| Ипатьев |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2232 Регистрация: 5.7.2009 Репутация: 28 Всего: 37 |
Я так понимаю, что вы, уважаемый, не ставите на этом форуме галочку при авторизации "Запомнить меня"? В целях, так сказать, безопасности. Чтобы не поломали.
|
|||
|
||||
| capitan |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 602 Регистрация: 27.2.2005 Где: Москва Репутация: 9 Всего: 13 |
Если честно. Не ставлю. НИГДЕ. Ибо может жена сесть за ноут, зайти например, на одноклассники, и почитать всю мою переписку. Я не то чтобы не хочу показывать что там у меня написано. Просто не люблю, когда это без меня читают. P.S. C Вами приятно общаться, правда иногда начинаешь злиться. Это сообщение отредактировал(а) capitan - 27.9.2009, 21:24 |
|||
|
||||
| youri |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 740 Регистрация: 17.4.2004 Репутация: 6 Всего: 16 |
mysql_real_escape_string, parameter markers (mysqli::prepare), http://phpfaq.ru/slashes много есть отличных функций, но как они соотносятся с работой с бд и sql-инъекциями |
|||
|
||||
| Crypton |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 158 Регистрация: 9.10.2006 Где: США, Санкт-Петерб ург Репутация: нет Всего: 2 |
Читал одну статью по таким поводам которая относилась больше к ботообороне чем к безопасности, но думаю кое-какие аспекты и здесь можно применить.
Теория такова. При генерации страницы, можно послать какой-нибудь хэш в <input type="hidden" и запомнить его например в сессии или где-нибудь еще, например хэшировать его еще разок и запихнуть в другую плюшку. При отправке формы, извлекаем хэш с поля и сверяемся с перехэшированным видом из другой плюшки либо сессии. Если сравнение не происходит, посылаем пользователя куда надо --------------------
«Все, что вы знаете — ложь» Теория мироздания |
|||
|
||||
| Ипатьев |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2232 Регистрация: 5.7.2009 Репутация: 28 Всего: 37 |
Это почти не помогает от ботообороны.
Здесь тоже применить не получится. Если только этот параметр - не цифры с каптчи. но, опять же, это не "безопасность cookie", а защита от перебора, если только. |
|||
|
||||
| Crypton |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 158 Регистрация: 9.10.2006 Где: США, Санкт-Петерб ург Репутация: нет Всего: 2 |
Не знаю, но справляемся --------------------
«Все, что вы знаете — ложь» Теория мироздания |
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |