![]() |
![]() ![]() |
![]() |
![]()
Post
#1
|
|
Grupa: Zarejestrowani Postów: 2 Pomógł: 0 Dołączył: 21.06.2010 Ostrzeżenie: (0%) ![]() ![]() |
Witam. Napisałem skrypt logowania. Może ktoś mi powiedzieć czy skrypt jest bezpieczny? Czytałem o Session Poisoning, Session fixation, Session injection i sql injection i wprowadziłem małe zmiany.
|
|
|
![]()
Post
#2
|
|
![]() Grupa: Zarejestrowani Postów: 332 Pomógł: 6 Dołączył: 13.01.2005 Ostrzeżenie: (0%) ![]() ![]() |
spoko ale hasła to Ty szyfruj.
|
|
|
![]()
Post
#3
|
|
![]() Grupa: Zarejestrowani Postów: 706 Pomógł: 108 Dołączył: 12.03.2010 Ostrzeżenie: (0%) ![]() ![]() |
Na pewno niezbyt rozsądne jest używanie funkcji empty. W ogóle dziwna jest ta funkcja wg mnie. Ktoś wpisze "0" i skrypt uzna, że nic nie wpisał. Lepiej działaj z isset. Samo kliknięcie w przycisk "zaloguj" należy już uznać za próbę logowania - obojętne czy użytkownik wpisał cokolwiek czy nie (a już na pewno jak wpisał sobie "0").
A do samej sesji nie lepiej wziąć ID użytkownika? Poza tym kod wywala błąd o niebezpiecznych znakach tylko wtedy, gdy są one i w loginie i w haśle. A tak w ogóle to dlaczego jakiekolwiek znaki w haśle są niebezpieczne? Zamierzasz je trzymać niezaszyfrowane w bazie? Używanie znaków specjalnych w haśle to genialny pomysł, a ty tego zabraniasz użytkownikowi. Dalej mi się nie chce analizować, bo kod jest generalnie mówiąc nieładny. |
|
|
![]() ![]() |
![]() |
Aktualny czas: 21.08.2025 - 09:17 |