webForumDet fria alternativet

Säkerhet vi inloggning

ASP

6 svar · 311 visningar · startad av peppar

Medlem sedan dec. 2001873 inlägg
Frågan#1

Hur pass säkert är det att använda sig av en sådan här variant av inloggning... Dett är bara ett exempel, den kod jag använder skapar en del cookies som jag använder mig av vid identifiering av användare och så vidare.

FixaTecken funtionen som ligger på strPass och strUser är en helt vanlig som tar bort mellanslag och ' ....

Hur lätt är det att ta sig in...

[red]  
<%
action = Lcase(Request("action"))
Select Case Action
   Case "login"
      strUser = FixaTecken(Request("username"))
      strPass = FixaTecken(Request("password"))
      sql = "select * from tblUsers where " & _
            "username = '" & strUser & "' " & _
            "password = '" & strPass & "' "
      set rst=con.execute(sql)
      If Not (Rst.Eof or Rst.BOF) Then
         LoginFlag = True
      Else
         LoginFlag = False
      End If
End Select
Set rst = Nothing
Set con = Nothing

If action = "login" And LoginFlag = True Then
   ' korrekt inloggning, gå till startsidan 
   Session("login") = "true"
   Response.Redirect "mainpage.asp"
Else
   Session("login") = "false"
   ' felaktig - då visar vi detta för användaren 
End If
%>
[/red]

På varje enskild sida ligger det en koll av session("login") variablen...

Medlem sedan dec. 19996 522 inlägg
#2

Det är väll onödigt att sätta session("Login") = "false" över huvud taget, det är onödigt och skapa en session om du inte behöver det.

Du kan ju kolla sen med enbart
If Session("login") = "true" Then

osv.

Medlem sedan dec. 2001873 inlägg
#3

Re: Säkerhet vi inloggning

peppar skrev:

Detta är bara ett exempel, den kod jag använder

Som sagt bara ett exempel, min egen kod ser lite anorlunda ut. Vill bara inte lämna ut den här... Men principen jag anväder följer samma mönser som denna...

Medlem sedan nov. 20017 144 inlägg
#4

Annars så ser det väl ut som att det inte kan bli mycket säkrare med Asp enligt min mening, eventuellt någon räknare som redirectar efter ett antal felaktiga loginförsök.

Medlem sedan dec. 19996 522 inlägg
#5

Ja släng ipt i en cookie som ökar med 1 varje gång man försöker logga in, eller lägg det istället i en db tabell. Vid mer än 3 inloggningsförsök inom 10 min eller något, spärra.

Medlem sedan dec. 2001873 inlägg
#6

erka skrev:

ipt i en cookie som ökar med 1 varje gång man försöker logga in, eller lägg det istället i en db tabell. Vid mer än 3 inloggningsförsök inom 10 min eller något, spärra.

Jäpp, har en variant där alla inloggningingar sparas, även misslyckade försök som sparas separat med datum tid ip osv

Tack för kommentarerna...!

Medlem sedan apr. 20021 203 inlägg
#7

Egentligen är det inte alls säkert! En som kan sina "grejer" klarar det på nolltid eftersom det inte är krypterat osv.
... det finns någonting som kallas assymetrisk nyckelteknik med certifikat och grejer som tydligen ska vara idiotsäkert.

Dock vet jag inte hur man använder det, bara en artikel jag ögnade igenom!

:)

260 ms totalt · 4 externa anrop · v20260731065814-full.20824b9f
124 ms — deklarationer (db)
0 ms — hämta statistik (cache)
133 ms — hämta tråd, inlägg och bilagor (db)
124 ms — ändringar (db)