Модераторы: skyboy, MoLeX, Aliance, ksnk
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Авторизация через соц. сети и безопасность 
:(
    Опции темы
JEEN
Дата 5.1.2012, 08:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 88
Регистрация: 8.3.2008

Репутация: нет
Всего: 1



При авторизации через соц. сети (ВК, твиттер, фейсбук), мы получаем уникальный ID, записываем его в сессию и вуаля, мы авторизованы. Но хочется еще и в куках отметиться, чтобы сайт нас помнил. Мне на ум сразу пришла идея, генерировать hash случайной строки каждый раз при авторизации юзера, записывать его в БД и в куки. Но тогда я могу у кого-нибудь стащить эту куку, добавить ее себе и я уже авторизован под другим человеком. Может можно как-нибудь защитить своих юзеров?

Хотя сейчас подумал, соц. сети тут не при чем. При обычной авторизации, в куки записывается логин и хэш пароля... их ведь тоже можно просто скопировать, вставить себе и мы угнали чужой аккаунт.

Это сообщение отредактировал(а) JEEN - 5.1.2012, 08:45
PM MAIL   Вверх
s0lman
Дата 5.1.2012, 12:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Белый и лохматый
**


Профиль
Группа: Участник
Сообщений: 637
Регистрация: 1.11.2007
Где: Ukraine

Репутация: 9
Всего: 29



Цитата(JEEN @  5.1.2012,  07:41 Найти цитируемый пост)
При обычной авторизации, в куки записывается логин и хэш пароля

Это плохой подход. Лучше, например, md5( логин + пароль + соль)

Усложнить "угон" можно - дополнительную куку поставить, проверять IP/ОС/броузер/и т.п. машины последней авторизации...

Также не забываем, что не бывает абсолютной безопасности - в крайнем случае любые пароли выбиваются ботинками...


--------------------
Когда я уже выучусь на волшебника? :(
PM   Вверх
cutwater
Дата 5.1.2012, 17:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 592
Регистрация: 24.6.2008

Репутация: 1
Всего: 10



Цитата(s0lman @  5.1.2012,  11:18 Найти цитируемый пост)
Это плохой подход. Лучше, например, md5( логин + пароль + соль)


Мне вот вообще всегда было интересно, какой умник придумал отправлять клиенту в куках md5 от приватных данных в качестве идентификатора сессии (привязки сессии к пользователю)

Цитата(s0lman @  5.1.2012,  11:18 Найти цитируемый пост)
md5( логин + пароль + соль)


Чем лучше? Включив немного соображалку понимаем, что это абсолютно бесполезно и дает мнимую безопасность. Точней оно то дает небольшой прирост вычислительной сложности, если злоумышленник хочет восстановить пароль из этого значения. Но!

Ребят проснитесь, зачем это вообще нужно на клиенте? Чем вас не устроил случайный идентификатор, который абсолютно не зависит от логина, пароля и вообще пользователя.

Это сообщение отредактировал(а) cutwater - 5.1.2012, 18:02


--------------------
user posted image
PM MAIL   Вверх
JEEN
Дата 5.1.2012, 21:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 88
Регистрация: 8.3.2008

Репутация: нет
Всего: 1



Цитата

Это плохой подход. Лучше, например, md5( логин + пароль + соль)

это было образно сказано, на самом деле я имел ввиду, хэш случаной строки, которая так же записана в БД, но это было абсолютно не важно в моем сообщении. Меня интересовало то, что любой юзер может поставить себе эти куки (не важно md5 пароля или md5 случайной строки) и быть авторизованым.

Цитата

Усложнить "угон" можно - дополнительную куку поставить, проверять IP/ОС/броузер/и т.п. машины последней авторизации...

идея хорошая, спасибо! Только может быть лучше не в куку записывать это, а в БД, каждый раз при вводе логина и пароля, а при авторизации через куки сравнивать эти данные? 
потому что, если выводить это просто в куку, то ее также можно будет заменить на свою, главное только догадаться с формированием этого хэша.

Это сообщение отредактировал(а) JEEN - 5.1.2012, 22:00
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0415 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.