Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> logowanie na ciastkach
hhg
post
Post #1





Grupa: Zarejestrowani
Postów: 316
Pomógł: 0
Dołączył: 5.07.2006

Ostrzeżenie: (0%)
-----


nie rozumiem czegos w logowaniu w oparciu o cookies. Przeciez jezeli ktos sobie samemu umiesci plik cookie ktory jest sprawdzany na kazdej podstronie wymagajacej zalogowania, to nie logujac sie ma dostep do czesci dla zalogowanych.. wiec w zasadzie kazdy moze sie zalogowac jezeli tylko utworzy ciasteczko o odpowiedniej nazwie i byle jakiej wartosci

prosze mnie wyprowadzic z bledu...
Go to the top of the page
+Quote Post
Ludvik
post
Post #2





Grupa: Przyjaciele php.pl
Postów: 698
Pomógł: 3
Dołączył: 28.03.2004
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


W takim ciastku zapisujesz login i hasło(hash - md5, sha1), jeżeli nie trzymasz ich w sesji. Przy każdym żądaniu sprawdzasz czy login i hasło pasują i wtedy dopiero nadajesz prawa...
Go to the top of the page
+Quote Post
Ja_Szczur
post
Post #3





Grupa: Zarejestrowani
Postów: 115
Pomógł: 0
Dołączył: 4.12.2005
Skąd: Strzyżów

Ostrzeżenie: (0%)
-----


ale masz dużo racji -> XSS
Go to the top of the page
+Quote Post
Athlan
post
Post #4





Grupa: Developerzy
Postów: 823
Pomógł: 12
Dołączył: 18.12.2005

Ostrzeżenie: (0%)
-----


@Ja_Szczur a od czego sa filtry?
Go to the top of the page
+Quote Post
Ja_Szczur
post
Post #5





Grupa: Zarejestrowani
Postów: 115
Pomógł: 0
Dołączył: 4.12.2005
Skąd: Strzyżów

Ostrzeżenie: (0%)
-----


od filtrowania (IMG:http://forum.php.pl/style_emoticons/default/tongue.gif)

ja osobiście nie używam logowania na ciastkach, skoro mogę używać do tego sesji
Go to the top of the page
+Quote Post
hhg
post
Post #6





Grupa: Zarejestrowani
Postów: 316
Pomógł: 0
Dołączył: 5.07.2006

Ostrzeżenie: (0%)
-----


Cytat(Ludvik @ 31.07.2006, 23:12 ) *
W takim ciastku zapisujesz login i hasło

czyli na samym początku każej podstrony po logowaniu powinienem sprawdzać prawdziwość loginu i hasła?

czy szyfrowanie jest konieczne?
Go to the top of the page
+Quote Post
Ludvik
post
Post #7





Grupa: Przyjaciele php.pl
Postów: 698
Pomógł: 3
Dołączył: 28.03.2004
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


Oczywiście. Hasło w ciastku musi być zahashowane, żeby nikt nawet kradnąc ciastko nie był w stanie odgadnąć go tak łatwo. Pozostaje mu brute force. Jeżeli przejmie ciastko to się zaloguje, ale hasła nie zmieni...
Go to the top of the page
+Quote Post
nospor
post
Post #8





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




Cytat
Jeżeli przejmie ciastko to się zaloguje, ale hasła nie zmieni...
No nie do konca.... jak sie zaloguje to i haslo zmieni, bo wiekszosc aplikacji umozliwia zmiane hasla po zalogowaniu (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)
Go to the top of the page
+Quote Post
Athlan
post
Post #9





Grupa: Developerzy
Postów: 823
Pomógł: 12
Dołączył: 18.12.2005

Ostrzeżenie: (0%)
-----


no i to jest właśnie ten problem, ja bym do ciacha dodał zahashowane ID usera, to jest:

- IP
- user agent

wziąźć do kupy i zahashować w md5 (oczywiście ten, co skradł ciacho nie zna metody hashowania). Jeżeli te dane sie bedą zgadzać (łącznie z hasłem)... zalogowany, jeżeli nie to formularzyk autoryzacji (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)

pozdrawiam:)

Ten post edytował Athlan 1.08.2006, 16:24:55
Go to the top of the page
+Quote Post
Ludvik
post
Post #10





Grupa: Przyjaciele php.pl
Postów: 698
Pomógł: 3
Dołączył: 28.03.2004
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


Cytat(nospor @ 1.08.2006, 17:02 ) *
No nie do konca.... jak sie zaloguje to i haslo zmieni, bo wiekszosc aplikacji umozliwia zmiane hasla po zalogowaniu (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)

Ale ta większość aplikacji pyta się o stare hasło, którego atakujący nie zna (hash mu nic nie da) (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)
Go to the top of the page
+Quote Post
Athlan
post
Post #11





Grupa: Developerzy
Postów: 823
Pomógł: 12
Dołączył: 18.12.2005

Ostrzeżenie: (0%)
-----


Cytat(Ludvik @ 1.08.2006, 16:34 ) *
Ale ta większość aplikacji pyta się o stare hasło, którego atakujący nie zna (hash mu nic nie da) (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)


mimo to, niebezpieczny sposób, już mój, który podałem wyzej szybciej wejdzie w zycie...

pozdrawiam (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)
Go to the top of the page
+Quote Post
Ludvik
post
Post #12





Grupa: Przyjaciele php.pl
Postów: 698
Pomógł: 3
Dołączył: 28.03.2004
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


Wcale nie jest mniej bezpieczny od logowania opartego na sesjach. I jedno i drugie ciastko można tak samo łatwo ukraść. Poza tym duża część stron (np. ten board) udostępnia automatyczne przywracanie sesji i zapisuje właśnie takie ciastko.

EDIT: Nie doczytałem. Nie chce mi się kolejny raz wyjasniać tego - to nie zadziała. Tutaj to zostało wyjaśnione...

Ten post edytował Ludvik 1.08.2006, 19:36:37
Go to the top of the page
+Quote Post
nospor
post
Post #13





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




Cytat
Ale ta większość aplikacji pyta się o stare hasło, którego atakujący nie zna
Hehe, i tu mnie masz (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)
Ale na upartego można skorzystać z opcji "przypomnij hasło", ktora nie wymaga już starego hasla ale zazwyczaj email. A email to juz se w koncie koles bedzie mogl zmienic (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)

Ale do tematu.
Mozna tez zamiast hasla trzymac jaki identyfikator, ktory zapisywany jest rownież w bazie. Po kazdym logowaniu zmieniac ten identyfikator. Nawet jesli ktos wykradnie ciacho, to jest duza szansa, ze juz sie zmieni identyfikator i koles bedzie mial nieaktualne ciacho
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
2 Użytkowników czyta ten temat (2 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 25.08.2025 - 04:52