Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> [PHP] Skrypt Logowania [Zabezpieczenia]
Reptile ReX
post
Post #1





Grupa: Zarejestrowani
Postów: 119
Pomógł: 0
Dołączył: 19.01.2008

Ostrzeżenie: (0%)
-----


Witam chciałbym zapytać czy mój poniższy kod na logowanie jest bezpieczny, jeżeli nie, prosiłbym o pomoc w zabezpieczeniu go.
Podejrzewam luki w sesjach, ale proszę was o pomoc.

PS: Oczywiście katalog z plikami .txt jest zabezpieczony przez serwer + .htaccess

  1. <?php
  2. if (isset($_SESSION['logon'])) {
  3. $NazwaPliku = "xxx\cxx.txt";
  4. $Otworz = fopen($NazwaPliku,"r");
  5. $Odczyt = fread($Otworz,filesize($NazwaPliku));
  6. echo("<br /><center><form action='downloads/xxx.exe'><input type='submit' value='--->>> Pobierz Serwer <<<---' class='submit' /></form></center>");
  7. echo("<br /><center><form action='delete.php'><input type='submit' value='--->>> Skasuj Logi <<<---' class='submit' /></form></center>");
  8. echo("<br /><center><a href='?logout=yes'>--->>> Wyloguj Się <<<---</a></center>");
  9. echo("<br /><br />".nl2br($Odczyt)."<br />");
  10.  
  11. if ($_GET['logout'] == 'yes') {
  12.  
  13. header('Location: index.php');
  14. }
  15. } else {
  16.  
  17. if (isset($_POST['logme'])) {
  18.  
  19. if (strip_tags(htmlspecialchars($_POST["nick"], ENT_QUOTES)) == "ReptileReX" and strip_tags(htmlspecialchars($_POST["X09261x"], ENT_QUOTES)) == "abc123") {
  20.  
  21. $_SESSION['logon'] = strip_tags(htmlspecialchars($_POST["nick"], ENT_QUOTES));
  22. header('Location: index.php');
  23.  
  24. } else {
  25.  
  26. Echo("<center>Podane dane są nieprawidłowe.</center>");
  27. }
  28.  
  29. } else {
  30.  
  31. echo ("<center><form action='' method='post'>");
  32. echo ("Nazwa: <input type=\"text\" class=\"input\" name=\"nick\" size=\"25\" /><br />");
  33. echo ("Hasło:   <input type=\"password\" name=\"X09261x\" class=\"input\" size=\"25\" /><br /><br />");
  34. echo ("<input type=\"submit\" value=\"Zaloguj Mnie !\" name=\"logme\" class=\"submit\" />");
  35. echo ("</form></center>");
  36.  
  37. }
  38. }
  39.  
  40. ?>


Ten post edytował Reptile ReX 25.09.2010, 13:29:12
Go to the top of the page
+Quote Post
Fifi209
post
Post #2





Grupa: Zarejestrowani
Postów: 4 655
Pomógł: 556
Dołączył: 17.03.2009
Skąd: Katowice

Ostrzeżenie: (0%)
-----


Po co te cuda?

  1. if (strip_tags(htmlspecialchars($_POST["nick"], ENT_QUOTES)) == "ReptileReX" and strip_tags(htmlspecialchars($_POST["X09261x"], ENT_QUOTES)) == "abc123") {
  2.  
  3.  


Zrób sobie tak:

  1.  
  2. if (md5($_POST['nick']) == md5('ReptileReX') && md5($_POST['X09261x']) == md5('abc123')) {


Go to the top of the page
+Quote Post
Reptile ReX
post
Post #3





Grupa: Zarejestrowani
Postów: 119
Pomógł: 0
Dołączył: 19.01.2008

Ostrzeżenie: (0%)
-----


ok, dzięki, coś więcej ?
Go to the top of the page
+Quote Post
Atomic_Cookie`
post
Post #4





Grupa: Zarejestrowani
Postów: 12
Pomógł: 0
Dołączył: 26.06.2010
Skąd: Polska

Ostrzeżenie: (0%)
-----


Nie chce mi się dokładnie czytać, ale przydałoby się session fixating.
tzn:
  1.  
  2. if (isset($_SESSION['logon'])) {
  3. //Sprawdzamy czy ip zapisane przy logowaniu się jest takie same jak teraz
  4. if($_SESSION['ip'] != $_SERVER['REMOTE_ADDR']) session_regenerate_id();
  5. }
  6. //Jakiś kod
  7. if (isset($_POST['logme'])) {
  8.  
  9. if (strip_tags(htmlspecialchars($_POST["nick"], ENT_QUOTES)) == "ReptileReX" and strip_tags(htmlspecialchars($_POST["X09261x"], ENT_QUOTES)) == "abc123") {
  10. $_SESSION['ip'] = $_SERVER['REMOTE_ADDR'];
  11. $_SESSION['logon'] = strip_tags(htmlspecialchars($_POST["nick"], ENT_QUOTES));
  12. header('Location: index.php');
  13.  
  14. }
Go to the top of the page
+Quote Post
Reptile ReX
post
Post #5





Grupa: Zarejestrowani
Postów: 119
Pomógł: 0
Dołączył: 19.01.2008

Ostrzeżenie: (0%)
-----


Ok dziękuje, czekam na kolejne propozycje
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
2 Użytkowników czyta ten temat (2 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 23.08.2025 - 08:32