![]() |
![]() ![]() |
![]() |
![]()
Post
#1
|
|
Grupa: Zarejestrowani Postów: 316 Pomógł: 0 Dołączył: 5.07.2006 Ostrzeżenie: (0%) ![]() ![]() |
nie rozumiem czegos w logowaniu w oparciu o cookies. Przeciez jezeli ktos sobie samemu umiesci plik cookie ktory jest sprawdzany na kazdej podstronie wymagajacej zalogowania, to nie logujac sie ma dostep do czesci dla zalogowanych.. wiec w zasadzie kazdy moze sie zalogowac jezeli tylko utworzy ciasteczko o odpowiedniej nazwie i byle jakiej wartosci
prosze mnie wyprowadzic z bledu... |
|
|
![]()
Post
#2
|
|
Grupa: Przyjaciele php.pl Postów: 698 Pomógł: 3 Dołączył: 28.03.2004 Skąd: Wrocław Ostrzeżenie: (0%) ![]() ![]() |
W takim ciastku zapisujesz login i hasło(hash - md5, sha1), jeżeli nie trzymasz ich w sesji. Przy każdym żądaniu sprawdzasz czy login i hasło pasują i wtedy dopiero nadajesz prawa...
|
|
|
![]()
Post
#3
|
|
Grupa: Zarejestrowani Postów: 115 Pomógł: 0 Dołączył: 4.12.2005 Skąd: Strzyżów Ostrzeżenie: (0%) ![]() ![]() |
|
|
|
![]()
Post
#4
|
|
Grupa: Developerzy Postów: 823 Pomógł: 12 Dołączył: 18.12.2005 Ostrzeżenie: (0%) ![]() ![]() |
@Ja_Szczur a od czego sa filtry?
|
|
|
![]()
Post
#5
|
|
Grupa: Zarejestrowani Postów: 115 Pomógł: 0 Dołączył: 4.12.2005 Skąd: Strzyżów Ostrzeżenie: (0%) ![]() ![]() |
od filtrowania (IMG:http://forum.php.pl/style_emoticons/default/tongue.gif)
ja osobiście nie używam logowania na ciastkach, skoro mogę używać do tego sesji |
|
|
![]()
Post
#6
|
|
Grupa: Zarejestrowani Postów: 316 Pomógł: 0 Dołączył: 5.07.2006 Ostrzeżenie: (0%) ![]() ![]() |
|
|
|
![]()
Post
#7
|
|
Grupa: Przyjaciele php.pl Postów: 698 Pomógł: 3 Dołączył: 28.03.2004 Skąd: Wrocław Ostrzeżenie: (0%) ![]() ![]() |
Oczywiście. Hasło w ciastku musi być zahashowane, żeby nikt nawet kradnąc ciastko nie był w stanie odgadnąć go tak łatwo. Pozostaje mu brute force. Jeżeli przejmie ciastko to się zaloguje, ale hasła nie zmieni...
|
|
|
![]()
Post
#8
|
|
Grupa: Moderatorzy Postów: 36 557 Pomógł: 6315 Dołączył: 27.12.2004 ![]() |
Cytat Jeżeli przejmie ciastko to się zaloguje, ale hasła nie zmieni... No nie do konca.... jak sie zaloguje to i haslo zmieni, bo wiekszosc aplikacji umozliwia zmiane hasla po zalogowaniu (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)
|
|
|
![]()
Post
#9
|
|
Grupa: Developerzy Postów: 823 Pomógł: 12 Dołączył: 18.12.2005 Ostrzeżenie: (0%) ![]() ![]() |
no i to jest właśnie ten problem, ja bym do ciacha dodał zahashowane ID usera, to jest:
- IP - user agent wziąźć do kupy i zahashować w md5 (oczywiście ten, co skradł ciacho nie zna metody hashowania). Jeżeli te dane sie bedą zgadzać (łącznie z hasłem)... zalogowany, jeżeli nie to formularzyk autoryzacji (IMG:http://forum.php.pl/style_emoticons/default/smile.gif) pozdrawiam:) Ten post edytował Athlan 1.08.2006, 16:24:55 |
|
|
![]()
Post
#10
|
|
Grupa: Przyjaciele php.pl Postów: 698 Pomógł: 3 Dołączył: 28.03.2004 Skąd: Wrocław Ostrzeżenie: (0%) ![]() ![]() |
No nie do konca.... jak sie zaloguje to i haslo zmieni, bo wiekszosc aplikacji umozliwia zmiane hasla po zalogowaniu (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg) Ale ta większość aplikacji pyta się o stare hasło, którego atakujący nie zna (hash mu nic nie da) (IMG:http://forum.php.pl/style_emoticons/default/smile.gif) |
|
|
![]()
Post
#11
|
|
Grupa: Developerzy Postów: 823 Pomógł: 12 Dołączył: 18.12.2005 Ostrzeżenie: (0%) ![]() ![]() |
Ale ta większość aplikacji pyta się o stare hasło, którego atakujący nie zna (hash mu nic nie da) (IMG:http://forum.php.pl/style_emoticons/default/smile.gif) mimo to, niebezpieczny sposób, już mój, który podałem wyzej szybciej wejdzie w zycie... pozdrawiam (IMG:http://forum.php.pl/style_emoticons/default/smile.gif) |
|
|
![]()
Post
#12
|
|
Grupa: Przyjaciele php.pl Postów: 698 Pomógł: 3 Dołączył: 28.03.2004 Skąd: Wrocław Ostrzeżenie: (0%) ![]() ![]() |
Wcale nie jest mniej bezpieczny od logowania opartego na sesjach. I jedno i drugie ciastko można tak samo łatwo ukraść. Poza tym duża część stron (np. ten board) udostępnia automatyczne przywracanie sesji i zapisuje właśnie takie ciastko.
EDIT: Nie doczytałem. Nie chce mi się kolejny raz wyjasniać tego - to nie zadziała. Tutaj to zostało wyjaśnione... Ten post edytował Ludvik 1.08.2006, 19:36:37 |
|
|
![]()
Post
#13
|
|
Grupa: Moderatorzy Postów: 36 557 Pomógł: 6315 Dołączył: 27.12.2004 ![]() |
Cytat Ale ta większość aplikacji pyta się o stare hasło, którego atakujący nie zna Hehe, i tu mnie masz (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg) Ale na upartego można skorzystać z opcji "przypomnij hasło", ktora nie wymaga już starego hasla ale zazwyczaj email. A email to juz se w koncie koles bedzie mogl zmienic (IMG:http://forum.php.pl/style_emoticons/default/smile.gif) Ale do tematu. Mozna tez zamiast hasla trzymac jaki identyfikator, ktory zapisywany jest rownież w bazie. Po kazdym logowaniu zmieniac ten identyfikator. Nawet jesli ktos wykradnie ciacho, to jest duza szansa, ze juz sie zmieni identyfikator i koles bedzie mial nieaktualne ciacho |
|
|
![]() ![]() |
![]() |
Aktualny czas: 25.08.2025 - 04:52 |