Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> [PHP]Zabezpieczenie przed przechwytem sesji
gazelek
post 2.10.2008, 10:17:57
Post #1





Grupa: Zarejestrowani
Postów: 85
Pomógł: 3
Dołączył: 28.02.2008

Ostrzeżenie: (0%)
-----


Tak sobie ostatnio rozmyslalem nad mechanizmem zabezpieczania przechwycenia sesji... oprocz sprawdzania sesid zapisanego w ciastku wypada zrobic cos jeszcze, np. sprawdzenie ip, z ktorego sesja zostala utworzona. Problem jest taki, ze po dodaniu sprawdzania ip uzytkownik neostrady co 24h bedzie sie musial logowac na nowo. Sprawdzanie przegladarki jest bezsensowne wiec wymyslilem - sprawdzanie adresu MAC smile.gif tyle, ze w tablicy $_SERVER nie ma zmiennej opisujacej adres MAC urzadzenia wywolujacego skrypt. Dwa pytania - jest to wogole mozliwe? A jesli nie, to w jaki sposob Wy zabezpieczacie sie przed kradzieza sesji?
Go to the top of the page
+Quote Post
zakręcony
post 2.10.2008, 10:41:00
Post #2





Grupa: Zarejestrowani
Postów: 107
Pomógł: 10
Dołączył: 26.09.2007

Ostrzeżenie: (0%)
-----


session_regenerate_id(true);

Ten post edytował zakręcony 2.10.2008, 10:41:47


--------------------
Rachunkowość w biurze we Wrocławiu: biuro rachunkowe wrocław, miejca parkingowe przy Okęciu parking Okecie.
Go to the top of the page
+Quote Post
Piotr_BB
post 2.10.2008, 10:53:28
Post #3





Grupa: Zarejestrowani
Postów: 20
Pomógł: 0
Dołączył: 6.01.2008

Ostrzeżenie: (0%)
-----


Dolacze sie.

Znaczy to, ze w kazdym pliku, przy kazdym wywolaniu chcac sie przed tym zabiezpieczyc musze wygenerowac nowy id?
Go to the top of the page
+Quote Post
hateman
post 2.10.2008, 12:27:31
Post #4





Grupa: Zarejestrowani
Postów: 86
Pomógł: 18
Dołączył: 28.04.2008
Skąd: Poznań

Ostrzeżenie: (0%)
-----


http://albi.vxe.pl/2008/02/29/session-fixation/
Go to the top of the page
+Quote Post
gazelek
post 2.10.2008, 12:46:28
Post #5





Grupa: Zarejestrowani
Postów: 85
Pomógł: 3
Dołączył: 28.02.2008

Ostrzeżenie: (0%)
-----


@zakrecony: dzieki.

@hateman: w moim przypadku to nic nie wnosi. Zabezpiecza jedynie przed spreparowaniem identyfikatora sesji. Jesli jednak id sesji zostalo przechwycone w inny sposob? Zabezpieczenie z drugiej czesci artykulu - sprawdzanie ip i przegladarki odpada ze wzgledow podanych w pierwszym poscie.
Go to the top of the page
+Quote Post
-gox-
post 2.10.2008, 13:25:00
Post #6





Goście







sprawdzanie przegladarki bezsensowne? IMO bardziej sensowne niz IP, jak w przytoczonym przez Ciebie przykladzie z Neostrada.

Jednak agresor moze w dosc prosty sposob kilkoma probami odgadnac przegladarke.. chyba ze przy takiej probie nastapi trwala blokada np. jego adresu IP...
Tylko ze wtedy zdarzyc sie moze zbanowanie niewinnego usera, np. kiedy przegaldarka sie zupdatuje a nie wyczysci cookisow podczas tego procesu.. trzeba sprawdzic czy populrne browsy tak sie zachowuja bo strzelam.
Wykradzenie sesji wymaga wstawienia kodu JS na twoim serwisie, jesli jestes pewien ze jest to niewykonalne, to mozna spac spokojnie.

Osobiscie uzywam obu chwytow czyli Przegladarka + IP + oczywicie serwis odporny na XSS

pozdro.
Go to the top of the page
+Quote Post
bełdzio
post 2.10.2008, 16:34:07
Post #7





Grupa: Zarejestrowani
Postów: 690
Pomógł: 81
Dołączył: 6.04.2005
Skąd: Szczecin

Ostrzeżenie: (0%)
-----


generalnie to zabezpieczenie sie przed XSS + trzymanie SIDa w ciachu i będzie ok

http://www.beldzio.com/bezpieczenstwo-mechanizmu-sesji.freez


--------------------
Go to the top of the page
+Quote Post
gazelek
post 3.10.2008, 10:29:28
Post #8





Grupa: Zarejestrowani
Postów: 85
Pomógł: 3
Dołączył: 28.02.2008

Ostrzeżenie: (0%)
-----


Cytat(gox @ 2.10.2008, 14:25:00 ) *
sprawdzanie przegladarki bezsensowne? IMO bardziej sensowne niz IP, jak w przytoczonym przez Ciebie przykladzie z Neostrada.


Oj zle sie wyrazilem, sprawdzanie przegladarki na pewno jest bardziej sensowne niz sprawdzanie ip, ale jest to zabezpieczenie niezbyt trudne do zlamania.

Tutaj mala ciekawostka - byc moze to troche sztuka dla sztuki, ale zrobilem wlasny system sesji, szczegolow technicznych nie bede podawal, ale mechanizm jest podobny, sessid jest trzymany w ciachach. Napisanie dodatkowej funkcji zabezpieczajacej nie jest problemem, ale trzeba miec pomysl na takie zabezpieczenie. Sprawa adresu MAC wydawala sie dosc sensowna - ale rozumiem, ze z poziomu php nie ma mozliwosci dostepu do mac-a klienta wysylajacego zadanie. Dziekuje bardzo za pomoc i pozdrawiam!
Go to the top of the page
+Quote Post
bełdzio
post 3.10.2008, 11:23:44
Post #9





Grupa: Zarejestrowani
Postów: 690
Pomógł: 81
Dołączył: 6.04.2005
Skąd: Szczecin

Ostrzeżenie: (0%)
-----


a sam generujesz sessid ? bo jesli tak to upewnij sie ze na podstawie kilku przykladowych sessid nie da sie rozgryzc sposobu ich generowania


--------------------
Go to the top of the page
+Quote Post
gazelek
post 3.10.2008, 19:11:49
Post #10





Grupa: Zarejestrowani
Postów: 85
Pomógł: 3
Dołączył: 28.02.2008

Ostrzeżenie: (0%)
-----


Tak, sam generuje sessid. Postac maja podobna do tych generowanych przez wbudowany mechanizm sesji, wiec raczej nie powinno byc problemu winksmiley.jpg
Go to the top of the page
+Quote Post
-gox-
post 3.10.2008, 19:22:21
Post #11





Goście







"Sprawa adresu MAC wydawala sie dosc sensowna"

Adres MAC przestaje byc widoczny po tym jak polaczenie przechodzi przez pierwszy router....
Piszesz wlasnie mechanizmy sesji a nie znasz podstawowych informacji na temat protokolow sieciowych, Zenujace.
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 18.07.2025 - 00:41