1. Om du gör rätt, så skall det vara säkert.
2. Webbläsaren måste acceptera cookies för att sessions skall funka.
13 svar · 544 visningar · startad av Oputres
Allå!
Jag har en tämligen enkel inloggninssida som kollar av användarnamn och lösenord och om rätt skapar en Session("Ok") = Ja
Sedan kollar jag alla lösenordsskyddade sidor om Session("Ok") = Ja och släpper lös godiset.
Fråga 1) Är denna metod säker?
Fråga 2) Kommer det alltid att funka oberoende av webläsare, datorkonfiguration etc. Man kan ju t.ex. begränse cookies. Skapas inte en cookie på klienten som innehåller sessionen eller liknande? Jag har för mig att man kan få problem med inloggningen på t.ex. Lunarstorm om man inte godtar några cookies *gammal och osäker erfarenhet*
.
1. Om du gör rätt, så skall det vara säkert.
2. Webbläsaren måste acceptera cookies för att sessions skall funka.
Mvh
Finns det några alternativ till sessions vad gäller inloggning då?
NT-inloggning är ett
Det finns ett gammalt IIS-filter som heter Cookie Munger, som gör att man kan använda sessions utan att det skickas cookies till klienten.
This tool is included in the Windows 2000 Server Resource Kit only. The Cookie Munger filter is a tool that enables Active Server Pages (ASP) to work with browsers that do not support cookies or that refuse to accept them. ASP uses the ASPSESSIONID cookie to maintain its session state. ASP expects the browser to send this cookie to the server with every request that it makes. The ASPSESSIONID cookie is unique to a session. Without it, ASP does not know which session the user owns and it cannot keep the Session object up to date as the user moves from page to page.
Hur fungerar NT-inloggning då? Jag har letat som en galen efter information om det...
Webbsäkerhet/
Cookies och javascript
Usch, jobbig sida. Nu såg man ju massor av saker som kan gå snett ;) Bl.a. det här med SQL Injection:
http://www.swesecure.com/?ID=dc6ea60a-12ae-4e7e-9e9c-59489ccafa90&IID=29a58b01-ca79-4877-b924-4f5da18d4a2a
Nu har jag en epostadress som inloggningsnamn och där kollas att inga ogiltiga tecken förekommer. Om jag sätter en pinkod bestående av siffror kommer jag väl vara ganska skyddad mot detta *Puh*
HEJ!
lilja skrev:
Hur fungerar NT-inloggning då? Jag har letat som en galen efter information om det...
Det borde du hitta massor om!
Det handlar om den inloggningsruta som kommer upp när man inte har anonym access till en webbplats.
Där loggar du in med den User du har fått dig tilldelad på servern, dvs har du inte det, kommer du inte in.
Kombinerar du det med en vanlig asp-inloggning av önskad kvalitet, har du alltså dubbel inloggning.
Detta kräver alltså åtgång till servern, men troligtvis kan man sätta detta i de flesta kontrollpaneler också, men det vågar jag inte uttala mig om.
J.N. skrev:
HEJ!
lilja skrev:
Hur fungerar NT-inloggning då? Jag har letat som en galen efter information om det...
Det borde du hitta massor om!
Det handlar om den inloggningsruta som kommer upp när man inte har anonym access till en webbplats.
Där loggar du in med den User du har fått dig tilldelad på servern, dvs har du inte det, kommer du inte in.
Kombinerar du det med en vanlig asp-inloggning av önskad kvalitet, har du alltså dubbel inloggning.Detta kräver alltså åtgång till servern, men troligtvis kan man sätta detta i de flesta kontrollpaneler också, men det vågar jag inte uttala mig om.
Jag jag hittade massor men fick det inte att fungera... Jag har inte tillgång till servern och inte heller ne kontrollpanel. Varför? För att min orienteringsklubb som jag gör hemsidor för vill ligga på den servern :(
Men jag skall försöka ändra detta. Tack för hälpen...
Vad jag vet så skickas session-variabler antingen från en cookie eller i url: beroende på webbläsaren. Så det ska fungera utan cookies också. ASP-sessions kanske inte accepterar det i och för sig. Har lärt mig härifrån:
http://se.php.net/session
Tinwëlint skrev:
Vad jag vet så skickas session-variabler antingen från en cookie eller i url: beroende på webbläsaren. Så det ska fungera utan cookies också. ASP-sessions kanske inte accepterar det i och för sig. Har lärt mig härifrån:
http://se.php.net/session
Sessions-kakor i ASP sparar data i minnet hos klienten. PHP fungerar på ett annat sätt...
Tinwëlint skrev:
Vad jag vet så skickas session-variabler antingen från en cookie eller i url: beroende på webbläsaren.
Det beror inte på webbläsaren, utan på hur man konfigurerat servern eller byggt sin applikation.
lilja skrev:
Sessions-kakor i ASP sparar data i minnet hos klienten. PHP fungerar på ett annat sätt...
Nej, sessioner fungerar precis likadant i ASP som i PHP. Det enda som lagras hos klienten är ett sessions-ID. Med Cookie Munger (en motsvarande teknik finns inbyggd i ASP.NET) och PHP:s URL-baserade sessions kan man undvika cookies, men det är en teknik som man bör använda mycket sparsamt.