![]() ![]() |
Post
#1
|
|
|
Grupa: Zarejestrowani Postów: 62 Pomógł: 5 Dołączył: 31.03.2008 Ostrzeżenie: (0%)
|
Mam jedno krótkie pytanie odnośnie zabezpieczania dostępu dla niepowołanych osób do jednej z podstron. Mianowicie, zrobiłem inputa do którego należy wpisać hasło dostępu, które następnie porównywane jest z hasłem ustalonym przeze mnie. Jeśli oba hasła będą się zgadzać użytkownikowi zostanie wyświetlona dalsza zawartość. Nic z mysql, samo php. Czy jest to bezpieczne?
Ten post edytował shark121 17.03.2009, 13:57:23 |
|
|
|
Post
#2
|
|
![]() Grupa: Zarejestrowani Postów: 441 Pomógł: 71 Dołączył: 3.09.2007 Skąd: wrocław Ostrzeżenie: (0%)
|
kodowane md5()
-------------------- |
|
|
|
Post
#3
|
|
|
Grupa: Zarejestrowani Postów: 62 Pomógł: 5 Dołączył: 31.03.2008 Ostrzeżenie: (0%)
|
niestety tego nie wiem, ponieważ taki system zabezpieczeń do panelu administracyjnego posiada pewna strona, a ja próbuje ich przekonać że nie jest to najbezpieczniejszy sposób ochrony
|
|
|
|
Post
#4
|
|
![]() Grupa: Moderatorzy Postów: 4 069 Pomógł: 497 Dołączył: 11.05.2007 Skąd: Warszawa |
a dane przesyłane get czy post?
jak get to nie jest bezpieczna |
|
|
|
Post
#5
|
|
|
Grupa: Zarejestrowani Postów: 62 Pomógł: 5 Dołączył: 31.03.2008 Ostrzeżenie: (0%)
|
nie no jasne, że POST
|
|
|
|
Post
#6
|
|
![]() Grupa: Zarejestrowani Postów: 144 Pomógł: 18 Dołączył: 11.12.2005 Skąd: Gdańsk Ostrzeżenie: (0%)
|
A gdzie przechowujesz ustalone przez siebie hasło ?
|
|
|
|
Post
#7
|
|
|
Grupa: Zarejestrowani Postów: 62 Pomógł: 5 Dołączył: 31.03.2008 Ostrzeżenie: (0%)
|
czytaj mój ostatni post, hasło najprawdopodobniej jest w zmiennej i jest tylko porównywane
|
|
|
|
Post
#8
|
|
![]() Grupa: Zarejestrowani Postów: 561 Pomógł: 72 Dołączył: 15.11.2006 Ostrzeżenie: (0%)
|
W sumie to jest tak samo bezpieczne jak sprawdzanie danych z bazy. W końcu nie poznasz hasła dopóki nie będziesz miał dostępu do plików na serwerze. A jeśli masz dostęp do plików na serwerze to równie dobrze możesz całkiem wyłączyć sprawdzanie poprawności hasła i wtedy już nie ma znaczenia czy jest to hasło pobierane z bazy czy przechowywane w zmiennej
-------------------- Nawet świnka może wejść na drzewo kiedy jest chwalona :)
|
|
|
|
Post
#9
|
|
![]() Grupa: Moderatorzy Postów: 4 069 Pomógł: 497 Dołączył: 11.05.2007 Skąd: Warszawa |
ale jeśli hasło jest w bazie i dane do pokazania są w bazie to zwykły LFI nie wystarczy do odczytu info
Tyle że pojawia się zagrożenie ataku sql injection |
|
|
|
![]() ![]() |
|
Aktualny czas: 20.08.2025 - 02:06 |