Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> [PHP] Sesje i logowanie
rja
post
Post #1





Grupa: Zarejestrowani
Postów: 35
Pomógł: 0
Dołączył: 8.12.2006

Ostrzeżenie: (0%)
-----


Witam,
Jak duże znaczenie ma dla potencjalnego włamywacza na "tajną stronę" informacja że nazwa sesji to "zalogowany" a wartość ="tak", (czyli jak w wielu przykładach $_SESSION['zalogowany']="tak")

Czy to raczej nie ma znaczenia jaka będzie wartość i nazwa, czy też zamiast "tak" podawać ciąg różnych wymieszanych znaków questionmark.gif?
Go to the top of the page
+Quote Post
MajareQ
post
Post #2





Grupa: Zarejestrowani
Postów: 382
Pomógł: 22
Dołączył: 21.05.2007
Skąd: Elbląg

Ostrzeżenie: (0%)
-----


Słyszał o session fixation? Zapraszam na Jogger albiego -> http://albi.vxe.pl/2008/02/29/session-fixation/
Po za tym zapraszam do zapoznania się z atakami Session injection oraz Session poisoning.
Go to the top of the page
+Quote Post
rja
post
Post #3





Grupa: Zarejestrowani
Postów: 35
Pomógł: 0
Dołączył: 8.12.2006

Ostrzeżenie: (0%)
-----


Chodzi mi o sytuacje kiedy dostęp do tajnych stron następuje po zalogowaniu. Login i hasło są oczywiście w bazie danych i dane te nie są wykorzystywane w żadnej sesji. Sesja "zalogowany" jest generowana po poprawnym zalogowaniu i służy do sprawdzania na kolejnych podstronach.

Jeżeli włamywacz nie zna loginu ani hasła, nie ma dostępu do folderu z z sesjami, nie zna ID sesji to chyba nie ma znaczenia jak ta sesja będzie się nazywać.questionmark.gif?

Tym bardziej chyba nie ma znaczenia jeżeli dostanie się do folderu z sesjami bo wtedy łatwo sobie odczyta co w niej jest.
Go to the top of the page
+Quote Post
MajareQ
post
Post #4





Grupa: Zarejestrowani
Postów: 382
Pomógł: 22
Dołączył: 21.05.2007
Skąd: Elbląg

Ostrzeżenie: (0%)
-----


Na Twoim miejscu upewniłbym się czy masz dobrze zabezpieczone system logowanie przed session fixation. Dalej - nie widzę problemów.
Go to the top of the page
+Quote Post
kacka
post
Post #5





Grupa: Zarejestrowani
Postów: 44
Pomógł: 5
Dołączył: 29.06.2005

Ostrzeżenie: (0%)
-----


Nazwa sesji nie ma wielkiego znaczenia, chyba że w kodzie strony występuje błąd Session poisoning, wtedy znając nazwę i wartość szybko zostajemy zalogowani jako admin.

Patrz: http://anakin.us/blog/php-bezpieczne-programowanie/


--------------------
Kacper Szurek <--- http://www.kacka.pl
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 21.08.2025 - 12:31