Hej! Jag funderade lite över säkerheten vid inloggning. Jag kontrollerar namn och password, och sätter sedan en session. Sedan kontrollerar jag det på varje sida och redirectar till inloggningsidan om sessionen är tom. Men om jag (i PWS) först gick till en egen fil som såg ut:
<%
Session("UserId") = 1
%>
...och sedan gick in till min sida, så gick det hur bra som helst att komma in. Kan man stoppa dett på något sätt? Detta är för lätt!
Visst är det enkelt, om någon har tillgång till samma webbserver och samma application i IIS (samma mapp). Men har någon det så har man större problem än inloggningen.
Men om man hittar en massa gästböcker och liknande som är taget från Idg webstudio eller dylikt kan man ju kolla i koden och hitta exempelvis "access = yes"... Sen är det ju bara pilla med en egen fil och vips så är man inloggad.
Men har man en större sida är man väl inte så dum att man bara kopierar & klistar in koden... väl?
Nu blir jag förvirrad. Låt oss säga att jag har en inloggingspryl på www.juhlin.nu där jag skriver när Session("loggedIn") = True och sen kollar om den är satt till True.
Kan då John som har www.tokservern.com gissa sig till att jag gjort så och på en sida skriva samma sak och sen gå till en skyddad sida?
...det är det som erik skriver som jag också har funderat på.
eller, om jag har konto på brinkster.com, skulle jag då med denna metoden kunna komma in på de brinkstersidor som har login om jag gissar rätt (jag menar, då ligger de väl på samma server)?
Sessions fungerar så (väldigt förenklat) att servern lägger en "cookie" på server-sidan och en "cookie" på klient-sidan. Dessa sk. "cookies" innehåller ett ID som gör att servern kan koppla ihop rätt användare med rätt session. Därav kan du inte skapa en session på en server och använda det på en annan server.
Men om du sitter på servern (lr som i detta fall på PWS) så sitter du direkt på server (!!!) och därför funkar session på alla sidor du har eftersom Session finns kvar både på servern och klienten.
263 ms totalt · 4 externa anrop · v20260731065814-full.51f67c91