---
title: "hacka"
type: "forum-thread"
url: "https://www.webforum.nu/amne/asp/10352-hacka"
topic: "ASP"
topic_url: "https://www.webforum.nu/amne/asp"
author: "eriks"
published: "2001-06-30T16:07:00.000Z"
updated: "2001-06-30T20:31:00.000Z"
replies: 10
views: 221
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/asp/10352-hacka"
---

# hacka

## #1 — eriks, 2001-06-30T16:07Z

Hej! Jag funderade lite över säkerheten vid inloggning. Jag kontrollerar namn och password, och sätter sedan en session. Sedan kontrollerar jag det på varje sida och redirectar till inloggningsidan om sessionen är tom. Men om jag (i PWS) först gick till en egen fil som såg ut:

\<%
Session("UserId") = 1
%\>

...och sedan gick in till min sida, så gick det hur bra som helst att komma in. Kan man stoppa dett på något sätt? Detta är för lätt!

Tack! /Erik

Permalänk: https://www.webforum.nu/p/10352

## #2 — Pace, 2001-06-30T16:28Z

Du kan ju alltid göra variabeln lite krånligare:

```
Session("UserId") = "XXXXXXXXX1XXXXXXX"
```

där X är diverse tecken...

Eller så kan du sända en cookie till användaren (vilket är knytet till just den webservern)

Ett annat sätt är ju att spara användarnamnet och lösenordet i en Session:

```
("username") = "Miffo"
("password") = "piffo"
```

och sedan kontrollera det i databasen på varje sida.

Permalänk: https://www.webforum.nu/p/276321

## #3 — eriks, 2001-06-30T16:35Z

jo visst, men det måste väl ändå vara några ställen som har det så som jag visade. I så fall är det ju hur lätt som helst att komma in där.
Eller?

Permalänk: https://www.webforum.nu/p/276322

## #4 — Pace, 2001-06-30T16:37Z

Inte hur lätt som helst, man måste ju ändå veta att det ska stå just "1"...

Förresten så ska det vara
Session("username") = "Miffo"...
lite fel där...

Permalänk: https://www.webforum.nu/p/276323

## #5 — emission, 2001-06-30T16:39Z

Visst är det enkelt, om någon har tillgång till samma webbserver och samma application i IIS (samma mapp). Men har någon det så har man större problem än inloggningen.

\[Redigerat av emission den 30 jun 2001\]

Permalänk: https://www.webforum.nu/p/276324

## #6 — Pace, 2001-06-30T16:42Z

Men om man hittar en massa gästböcker och liknande som är taget från Idg webstudio eller dylikt kan man ju kolla i koden och hitta exempelvis "access = yes"... Sen är det ju bara pilla med en egen fil och vips så är man inloggad. 

Men har man en större sida är man väl inte så dum att man bara kopierar & klistar in koden... väl?

Permalänk: https://www.webforum.nu/p/276325

## #7 — Erik Juhlin, 2001-06-30T17:41Z

Nu blir jag förvirrad. Låt oss säga att jag har en inloggingspryl på [www.juhlin.nu](http://www.juhlin.nu)  där jag skriver när Session("loggedIn") = True och sen kollar om den är satt till True.
Kan då John som har [www.tokservern.com](http://www.tokservern.com)  gissa sig till att jag gjort så och på en sida skriva samma sak och sen gå till en skyddad sida?

Permalänk: https://www.webforum.nu/p/276326

## #8 — eriks, 2001-06-30T18:15Z

...det är det som erik skriver som jag också har funderat på.

eller, om jag har konto på brinkster.com, skulle jag då med denna metoden kunna komma in på de brinkstersidor som har login om jag gissar rätt (jag menar, då ligger de väl på samma server)?

Permalänk: https://www.webforum.nu/p/276327

## #9 — Pace, 2001-06-30T18:30Z

Men då är det ju bara att kontrollera
användarnamnet och lösenordet i databasen på varje sida.

Permalänk: https://www.webforum.nu/p/276328

## #10 — Pace, 2001-06-30T18:35Z

Har kollat upp det nu... :)

Session är tillgängligt för alla dina ASP-sidor på din webserver eller i din mapp på ditt webhotell, men INTE för några utomstående ASP-sidor...

Så ni kan pusta ut!

Permalänk: https://www.webforum.nu/p/276329

## #11 — Fraja^, 2001-06-30T20:31Z

Sessions fungerar så (väldigt förenklat) att servern lägger en "cookie" på server-sidan och en "cookie" på klient-sidan. Dessa sk. "cookies" innehåller ett ID som gör att servern kan koppla ihop rätt användare med rätt session. Därav kan du inte skapa en session på en server och använda det på en annan server. 

Men om du sitter på servern (lr som i detta fall på PWS) så sitter du direkt på server (!!!) och därför funkar session på alla sidor du har eftersom Session finns kvar både på servern och klienten.

Permalänk: https://www.webforum.nu/p/276330

---

Tråden på webben: https://www.webforum.nu/amne/asp/10352-hacka
