![]() |
|
|
![]()
|
|
| Nchanged |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 35 Регистрация: 9.2.2006 Репутация: нет Всего: нет |
СУть программы такова: делаем запрос в мускуль. Сравниваем формы логина и пароля, если совпадает, то показываем приложение. Я недавно начал изучать дельфю, уже написал почти полноценную админку, но существует проблема с авторизацией.
Вопрос: Как сравнить запрашиваемые данные с данными из формы?
|
|||
|
||||
| Kesh |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Эксперт Сообщений: 2488 Регистрация: 31.7.2002 Где: Германия, Saarbrü cken Репутация: 3 Всего: 54 |
Nchanged Если есть хоть одна запись - подошло...
Но, блин, ну нельзя же хранить в базе незашифрованные пароли... Ну что ты в самом деле... -------------------- ![]() |
|||
|
||||
| Nchanged |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 35 Регистрация: 9.2.2006 Репутация: нет Всего: нет |
ничего страшного.. мне не для инета а для локального юзанья нужно. Шифрование ни к чему.. короче не выходит все равно
|
|||
|
||||
| Kesh |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Эксперт Сообщений: 2488 Регистрация: 31.7.2002 Где: Германия, Saarbrü cken Репутация: 3 Всего: 54 |
Nchanged А как у тебя mysql_query работает?
-------------------- ![]() |
|||
|
||||
| this |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 98 Регистрация: 12.9.2005 Репутация: нет Всего: 1 |
Если вот здесь
|
|||
|
||||
| Nchanged |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 35 Регистрация: 9.2.2006 Репутация: нет Всего: нет |
Да все.. спасиба, сам разобрался =) Если что, вот исходник
Добавлено @ 13:37 Kesh Библиотека DLL и компонент нужен для работы с мускулем |
|||
|
||||
| Kesh |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Эксперт Сообщений: 2488 Регистрация: 31.7.2002 Где: Германия, Saarbrü cken Репутация: 3 Всего: 54 |
Nchanged Ну как-то это все равно некрасиво...
Представь себе, что я пользователь KUSER мне разрешен доступ с Машины COMP я делаю так... Подсоединяюсь к базе с помощью MySQL QueryBrowser и смотрю табличку с твоими юзерами и их паролями, после чего совершенно спокойно занимаюсь деструктивными действиями от твоего имени... Вот так вот -------------------- ![]() |
|||
|
||||
| Nchanged |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 35 Регистрация: 9.2.2006 Репутация: нет Всего: нет |
Kesh Ты хочешь сказать, что можно подключиться к любой базе данных не зная пароля к ней?
|
|||
|
||||
| Kesh |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Эксперт Сообщений: 2488 Регистрация: 31.7.2002 Где: Германия, Saarbrü cken Репутация: 3 Всего: 54 |
Nchanged А ты из программы подключаешься через SSL или...? А у тебя в программе не в константах ли объявлены пользователь и пароль?..
-------------------- ![]() |
|||
|
||||
| Nchanged |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 35 Регистрация: 9.2.2006 Репутация: нет Всего: нет |
Kesh. Через саму прогу подлючаюсь к мускулю. (библиотекой). А данные сравниваются с мускульными
|
|||
|
||||
| Kesh |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Эксперт Сообщений: 2488 Регистрация: 31.7.2002 Где: Германия, Saarbrü cken Репутация: 3 Всего: 54 |
Nchanged, Вот, а пользователь и пароль к подключению, наверное объявлены в программе как константы... то есть при дебаге их можно оттуда вытащить и подключаться к базе с правами твоей программы...
Вариант 2: я перехватывают сетевой траффик и забираю из пакета твой пароль и пользователя... -------------------- ![]() |
|||
|
||||
| DDX |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 127 Регистрация: 31.1.2005 Где: Москва Репутация: 5 Всего: 5 |
1. пароли нужно шифровать!
2. перед выполнением запроса надо отследить, чтобы в логине и пароле не было служебных символов SQL, типа *,%,?,' и пр.! --------------------
Учиться, учитьcя и ещё раз учиться |
|||
|
||||
| Kesh |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Эксперт Сообщений: 2488 Регистрация: 31.7.2002 Где: Германия, Saarbrü cken Репутация: 3 Всего: 54 |
DDX, вот и я про то же...
-------------------- ![]() |
|||
|
||||
| DDX |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 127 Регистрация: 31.1.2005 Где: Москва Репутация: 5 Всего: 5 |
да, и использовать Like вместо знака равенства (хотя, может, я просто не знаю особенностей мускула), по-моему, верх наивности. давай-ка я введу логин '%admin%' и пароль '*'.
--------------------
Учиться, учитьcя и ещё раз учиться |
|||
|
||||
| Nchanged |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 35 Регистрация: 9.2.2006 Репутация: нет Всего: нет |
DDX: Давайка дружок.. попробуй ка ввести вместо пароля "*". Ничего не выйдет. Тем более что pass = 'pass' а не LIKE.
На счет символов ты прав. Я эт сделаю. Сам попробовал ввести.. ошибку выдал мне компиллер. |
|||
|
||||
![]()
|
| Правила форума "Delphi: Базы данных и репортинг" | |
|
|
Запрещено: 1. Публиковать ссылки на вскрытые компоненты 2. Обсуждать взлом компонентов и делиться вскрытыми компонентами Обязательно указание: 1. Базы данных (Paradox, Oracle и т.п.) 2. Способа доступа (ADO, BDE и т.д.)
FAQ раздела лежит здесь! Если Вам помогли и атмосфера форума Вам понравилась, то заходите к нам чаще! С уважением, Vit, Петрович. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Delphi: Базы данных и репортинг | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |