webForumDet fria alternativet

Funkar sessioner alltid?

ASP

13 svar · 544 visningar · startad av Oputres

Medlem sedan feb. 2004333 inlägg
Frågan#1

Allå!

Jag har en tämligen enkel inloggninssida som kollar av användarnamn och lösenord och om rätt skapar en Session("Ok") = Ja

Sedan kollar jag alla lösenordsskyddade sidor om Session("Ok") = Ja och släpper lös godiset.

Fråga 1) Är denna metod säker?

Fråga 2) Kommer det alltid att funka oberoende av webläsare, datorkonfiguration etc. Man kan ju t.ex. begränse cookies. Skapas inte en cookie på klienten som innehåller sessionen eller liknande? Jag har för mig att man kan få problem med inloggningen på t.ex. Lunarstorm om man inte godtar några cookies *gammal och osäker erfarenhet*

.

Medlem sedan nov. 20017 144 inlägg
#2

1. Om du gör rätt, så skall det vara säkert.

2. Webbläsaren måste acceptera cookies för att sessions skall funka.

Medlem sedan juni 200032 967 inlägg
#3
  1. Ja, man får nog säga att det i alla fall är "tillräckligt säkert".
  2. Nej. Webbläsaren måste kunna ta emot session cookies. Det sätts en kaka i klientens minne, så webbservern ska kunna hålla koll på vilka sessionsvariabler som tillhör vilken användare.

Mvh

Medlem sedan nov. 20017 144 inlägg
#4

http://www.swesecure.com/

Webbsäkerhet/
Cookies och javascript

Medlem sedan feb. 2004333 inlägg
#5

Finns det några alternativ till sessions vad gäller inloggning då?

Medlem sedan dec. 19996 522 inlägg
#6

NT-inloggning är ett

Medlem sedan juni 200032 967 inlägg
#7

Det finns ett gammalt IIS-filter som heter Cookie Munger, som gör att man kan använda sessions utan att det skickas cookies till klienten.

This tool is included in the Windows 2000 Server Resource Kit only. The Cookie Munger filter is a tool that enables Active Server Pages (ASP) to work with browsers that do not support cookies or that refuse to accept them. ASP uses the ASPSESSIONID cookie to maintain its session state. ASP expects the browser to send this cookie to the server with every request that it makes. The ASPSESSIONID cookie is unique to a session. Without it, ASP does not know which session the user owns and it cannot keep the Session object up to date as the user moves from page to page.

Medlem sedan juli 20041 183 inlägg
#8

Hur fungerar NT-inloggning då? Jag har letat som en galen efter information om det...

Medlem sedan feb. 2004333 inlägg
#9

http://www.swesecure.com/

Webbsäkerhet/
Cookies och javascript

Usch, jobbig sida. Nu såg man ju massor av saker som kan gå snett ;) Bl.a. det här med SQL Injection:
http://www.swesecure.com/?ID=dc6ea60a-12ae-4e7e-9e9c-59489ccafa90&IID=29a58b01-ca79-4877-b924-4f5da18d4a2a

Nu har jag en epostadress som inloggningsnamn och där kollas att inga ogiltiga tecken förekommer. Om jag sätter en pinkod bestående av siffror kommer jag väl vara ganska skyddad mot detta *Puh*

Medlem sedan apr. 20031 660 inlägg
#10

HEJ!

lilja skrev:

Hur fungerar NT-inloggning då? Jag har letat som en galen efter information om det...

Det borde du hitta massor om!

Det handlar om den inloggningsruta som kommer upp när man inte har anonym access till en webbplats.
Där loggar du in med den User du har fått dig tilldelad på servern, dvs har du inte det, kommer du inte in.
Kombinerar du det med en vanlig asp-inloggning av önskad kvalitet, har du alltså dubbel inloggning.

Detta kräver alltså åtgång till servern, men troligtvis kan man sätta detta i de flesta kontrollpaneler också, men det vågar jag inte uttala mig om.

Medlem sedan juli 20041 183 inlägg
#11

J.N. skrev:

HEJ!

lilja skrev:

Hur fungerar NT-inloggning då? Jag har letat som en galen efter information om det...

Det borde du hitta massor om!

Det handlar om den inloggningsruta som kommer upp när man inte har anonym access till en webbplats.
Där loggar du in med den User du har fått dig tilldelad på servern, dvs har du inte det, kommer du inte in.
Kombinerar du det med en vanlig asp-inloggning av önskad kvalitet, har du alltså dubbel inloggning.

Detta kräver alltså åtgång till servern, men troligtvis kan man sätta detta i de flesta kontrollpaneler också, men det vågar jag inte uttala mig om.

Jag jag hittade massor men fick det inte att fungera... Jag har inte tillgång till servern och inte heller ne kontrollpanel. Varför? För att min orienteringsklubb som jag gör hemsidor för vill ligga på den servern :(

Men jag skall försöka ändra detta. Tack för hälpen...

Medlem sedan maj 2004451 inlägg
#12

Vad jag vet så skickas session-variabler antingen från en cookie eller i url: beroende på webbläsaren. Så det ska fungera utan cookies också. ASP-sessions kanske inte accepterar det i och för sig. Har lärt mig härifrån:
http://se.php.net/session

Medlem sedan juli 20041 183 inlägg
#13

Tinwëlint skrev:

Vad jag vet så skickas session-variabler antingen från en cookie eller i url: beroende på webbläsaren. Så det ska fungera utan cookies också. ASP-sessions kanske inte accepterar det i och för sig. Har lärt mig härifrån:
http://se.php.net/session

Sessions-kakor i ASP sparar data i minnet hos klienten. PHP fungerar på ett annat sätt...

Medlem sedan dec. 19996 721 inlägg
#14

Tinwëlint skrev:

Vad jag vet så skickas session-variabler antingen från en cookie eller i url: beroende på webbläsaren.

Det beror inte på webbläsaren, utan på hur man konfigurerat servern eller byggt sin applikation.

lilja skrev:

Sessions-kakor i ASP sparar data i minnet hos klienten. PHP fungerar på ett annat sätt...

Nej, sessioner fungerar precis likadant i ASP som i PHP. Det enda som lagras hos klienten är ett sessions-ID. Med Cookie Munger (en motsvarande teknik finns inbyggd i ASP.NET) och PHP:s URL-baserade sessions kan man undvika cookies, men det är en teknik som man bör använda mycket sparsamt.

254 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
125 ms — deklarationer (db)
0 ms — hämta statistik (cache)
126 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)