Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> User Agent i adres IP dobre zabezpeiczenie?!
Mateusz Bogolubo...
post 26.09.2008, 13:37:01
Post #1





Grupa: Zarejestrowani
Postów: 11
Pomógł: 0
Dołączył: 22.09.2007
Skąd: Olkusz/Kraków

Ostrzeżenie: (0%)
-----


Chciałbym oprzeć bezpieczeństwo skryptu m.in. o informacje o User Agent i adres IP. Wiem, że jest możliwość zmiany tychże informacji i nie jest to jednoznaczne identyfikowanie użytkownika.

Jednak nie na tym problem polega. Bardziej intryguje mnie to czy np. firewall lub inne podobne oprogramowanie/urządzenie zmienia te informacje za każdym wysłaniem żądania.

Nie chciałbym po prostu, aby użytkownik za każdym razem został wylogowany, ponieważ dane te ulegają zmianie.

PS. Zmiana adresu IP po wyłączeniu i ponownym włączeniu komputera nie jest problemem.


--------------------
Redaktor i właściciel serwisu webmade.org.
Go to the top of the page
+Quote Post
 
Start new topic
Odpowiedzi
Mateusz Bogolubo...
post 26.09.2008, 20:57:22
Post #2





Grupa: Zarejestrowani
Postów: 11
Pomógł: 0
Dołączył: 22.09.2007
Skąd: Olkusz/Kraków

Ostrzeżenie: (0%)
-----


Cytat
Jeśli przechowujesz w bazie informacje o logowaniu – data, ip etc, to możesz zrobić skrót md5 z tych informacji, zachować go jako zmienną sesyjną i u użytkownika jako ciasteczko. Później sprawdzać, czy dane się zgadzają.


Ale jeśli dane się zmieniają (o czym była mowa wyżej) to i tak nie ma sensu tego robić.

Zastanawiam się jeszcze ile można poświecić dla bezpieczeństwa. Czy utrudnienie rejestracji jakiejś części użytkownikom będzie dobrym rozwiązaniem (powiedzmy, że coś za coś)? Wiem, że brak obsługi cookies też uniemożliwi logowanie się przy mojej implementacji.

Ten post edytował Mateusz Bogolubow 26.09.2008, 20:59:40


--------------------
Redaktor i właściciel serwisu webmade.org.
Go to the top of the page
+Quote Post
michalkjp
post 26.09.2008, 21:14:18
Post #3





Grupa: Zarejestrowani
Postów: 182
Pomógł: 14
Dołączył: 20.09.2008

Ostrzeżenie: (0%)
-----


Chodziło mi o coś takiego:

  • użytkownik się loguje
  • zapisujesz w bazie dane o logowaniu, robisz skrót tych danych, zapisujesz jako zmienną sesyjną, wysyłasz jako cookie
  • porównujesz cookie u użytkownika z tym co jest zapisane w sesji
Dane nie będą się zmieniać.

Tylko nie wiem, czy takie "zabezpieczenie" ma jakikolwiek sens.



Cytat(Mateusz Bogolubow @ 26.09.2008, 21:57:22 ) *
Wiem, że brak obsługi cookies też uniemożliwi logowanie się przy mojej implementacji.


Ciekawe. Mógłbyś podać jakieś szczegóły co zapisujesz jako ciasteczko przy logowaniu?
Go to the top of the page
+Quote Post

Posty w temacie


Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 31.07.2025 - 10:46