Det är väll onödigt att sätta session("Login") = "false" över huvud taget, det är onödigt och skapa en session om du inte behöver det.
Du kan ju kolla sen med enbart
If Session("login") = "true" Then
osv.
6 svar · 311 visningar · startad av peppar
Hur pass säkert är det att använda sig av en sådan här variant av inloggning... Dett är bara ett exempel, den kod jag använder skapar en del cookies som jag använder mig av vid identifiering av användare och så vidare.
FixaTecken funtionen som ligger på strPass och strUser är en helt vanlig som tar bort mellanslag och ' ....
Hur lätt är det att ta sig in...
[red]
<%
action = Lcase(Request("action"))
Select Case Action
Case "login"
strUser = FixaTecken(Request("username"))
strPass = FixaTecken(Request("password"))
sql = "select * from tblUsers where " & _
"username = '" & strUser & "' " & _
"password = '" & strPass & "' "
set rst=con.execute(sql)
If Not (Rst.Eof or Rst.BOF) Then
LoginFlag = True
Else
LoginFlag = False
End If
End Select
Set rst = Nothing
Set con = Nothing
If action = "login" And LoginFlag = True Then
' korrekt inloggning, gå till startsidan
Session("login") = "true"
Response.Redirect "mainpage.asp"
Else
Session("login") = "false"
' felaktig - då visar vi detta för användaren
End If
%>
[/red]
På varje enskild sida ligger det en koll av session("login") variablen...
Det är väll onödigt att sätta session("Login") = "false" över huvud taget, det är onödigt och skapa en session om du inte behöver det.
Du kan ju kolla sen med enbart
If Session("login") = "true" Then
osv.
Re: Säkerhet vi inloggning
peppar skrev:
Detta är bara ett exempel, den kod jag använder
Som sagt bara ett exempel, min egen kod ser lite anorlunda ut. Vill bara inte lämna ut den här... Men principen jag anväder följer samma mönser som denna...
Annars så ser det väl ut som att det inte kan bli mycket säkrare med Asp enligt min mening, eventuellt någon räknare som redirectar efter ett antal felaktiga loginförsök.
Ja släng ipt i en cookie som ökar med 1 varje gång man försöker logga in, eller lägg det istället i en db tabell. Vid mer än 3 inloggningsförsök inom 10 min eller något, spärra.
erka skrev:
ipt i en cookie som ökar med 1 varje gång man försöker logga in, eller lägg det istället i en db tabell. Vid mer än 3 inloggningsförsök inom 10 min eller något, spärra.
Jäpp, har en variant där alla inloggningingar sparas, även misslyckade försök som sparas separat med datum tid ip osv
Tack för kommentarerna...!
Egentligen är det inte alls säkert! En som kan sina "grejer" klarar det på nolltid eftersom det inte är krypterat osv.
... det finns någonting som kallas assymetrisk nyckelteknik med certifikat och grejer som tydligen ska vara idiotsäkert.
Dock vet jag inte hur man använder det, bara en artikel jag ögnade igenom!
:)