webForumDet fria alternativet

Döda NT loggin via asp

ASPur ASP

34 svar · 757 visningar · startad av erka

Medlem sedan dec. 19996 522 inlägg
Frågan#1

Jag använder nt inloggning för en site vi har och har stött på patrull.

Om man inte stänger ner browsern efter utloggning så dödar man ju inte själva nt inloggningen, som vore skitfint att göra i session on end i global.asa

har sökt igenom msdn och det enda jag hittar är att jag måste skapa en active x kontroll på sidan som "startar om" browsern och dödar nt inloggningen. Det skulle man ju kunna köra på utloggningssidan och det skulle fungera. Men det borde väll finnas något smidigare sätt.

Någon som har koll?

http://msdn.microsoft.com/library/default.asp?url=/library/en-us/dnwebteam/html/webteam10012001.asp

Medlem sedan feb. 200112 078 inlägg
#2

Har jag aldrig försökt mig på.

Varför i hela friden vill du göra det?

Medlem sedan dec. 19996 522 inlägg
#3

För att tex om de inte stänger ner webläsaren och går därifrån, behöver man bara skriva in adressen i fönstret och man är inloggad. Sessionen skapas ju först om nt inloggninglyckats. Man kan ju slänga upp ett javascript som tvingar dem stänga fönstret med en fråga men det är inte 100 som sagt.

Medlem sedan feb. 200112 078 inlägg
#4

Testa att göra non-cache på sidan. Här är en bra länk för detta.

Om session.abandon inträffar i din global.asa:s funktion session_onEnd, och användaren öppnar fönstret igen, så ligger nog det i cache. Om du non-cachar sidan så kanske du slipper det.

Medlem sedan dec. 19996 522 inlägg
#5

Alltså det fungerar inte så Override, det är inte problem att döda sessionen eller stänga ner fönstret :)

Det är problem om personen i fråga loggar ut, dödar sessionen och inte stänger webläsaren. NT inloggningen ligger kvar tills personen stänger ner browsern. Det är det jag vill komma förbi, att om man loggar ut ska man inte kunna komma till sidan utan att behöva logga in igen, oavsett om han inte stänger fönstret eller stänger det

Medlem sedan feb. 200112 078 inlägg
#6

Ok. Hackern kanske kan hoppa tillbaks till den senast besökta sidan, men om du har en bra sessionskoll på varje sida, så kan han knappast göra någon skada, eftersom en uppdatering av sidan/någon annan sida gör att sessionen efterfrågas. Och eftersom den är session abandon, så kan han inte visa den, och kastas tillbaks till nån login sida nånstans.

Det är nog inte jag som inte vet hur det fungerar, snarare du som inte byggt en stadigt sessions-kontroll på dina sidor. ;)

Medlem sedan dec. 19996 522 inlägg
#7

Override
Då kan du förklara för mig hur jag ska lösa det med sessionskoll, eftersom sessionen sätts först när man loggar in på nt kontot, om inte nt kontot är dött så skapas ju en ny session och han slipper logga in för nt kontot är fortfarande aktivt.

Medlem sedan juli 2001434 inlägg
#8

Kan man inte ställa en tid som NT-kontot ska hållas öppet utan aktivitet? Då borde du kunna sänka den tiden och på så vis ÖKA säkerheten, även om det inte löser ditt problem...

Medlem sedan dec. 19996 522 inlägg
#9

Jaar;
Tyvärr nej

Medlem sedan feb. 200112 078 inlägg
#10

Herre jisses. :x

Jag missade din första rad i första inlägget du postade. Jag började undra varför du ville logga ut den anonyma användaren som används under IIS:en. Och dessutom hur du skrivit din login-koll. Men så var inte fallet.

Detta bevisar att jag måste läsa ordentligt innan jag postar. Jag ursäktar, de numera korkade, inläggen och hoppas att du löser det, då jag inte längre har en aning. :D Sorry. :r

// Stefan

Medlem sedan dec. 19996 522 inlägg
#11

Alltså det fungerar inte så Override, man måste läsa igenom en fråga innan man svarar ;)

Nu har jag surfat msdn ytterligare en timme och kan inte hitta något annat sätt än att sätta in en active x kontroll som startar om ie så att säga med en ny adress (som inte ligger under samma domän)

Medlem sedan feb. 200112 078 inlägg
#12

Har lite för mycket i huvudet just nu, får väl skylla på det. :OO

Medlem sedan juni 20022 599 inlägg
#13

Fast det här är väl egentligen ett client-side, browserspecifikt problem som består i att IE "minns"
inloggningsuppgifterna som den skickat för en viss sida. Även om du hittar en lösning som funkar
i en viss version av tex IE, så finns det ju inget som säger att inte problemet kvarstår i någon
annan webläsare, eller i någon annan version av samma webläsare, eller i samma webläsare
med andra inställningar ..?

Det bästa är kanske att se det hela som ett handhavandeproblem och smälla upp en
varningstext när man loggar ut som påtalar vikten av att stänga instansen av webläsaren,
om man vill slippa säkerhetsproblem. På så sätt skjuter man över problemet på användaren. :)

Medlem sedan dec. 19996 522 inlägg
#14

niko, det är sådan typ av information att vi inte vill lägga det på användaren, utan att vi måste göra allt så säkert som möjligt med våra nuvarande möjligheter. Lägga över det på klienten är ju just det vi inte vill göra för vi vet hur ovana användare tänker "säkerhet".

Att använda en active x kontroll kommer funka fint de kommer inte märka av det ens.

Medlem sedan juni 20022 599 inlägg
#15

Ja, fast en Active-control kräver ju att du har total kontroll på vilken miljö
"kunderna" kör i vad gäller webläsare, säkerhetsinställningar i webläsare,
brandväggar osv .. Har du det, så är det ju bara att tuta och köra.

Medlem sedan mars 20002 836 inlägg
#16

Men, om man har den kontrollen så borde detta vara ett LAN. Om det nu är ett LAN och man lämnar sin maskin, inte fasen lämnar man maskinen då olåst/inloggad utan man ser till att antingen logga ut eller låsa maskinen.

Om det nu är ett LAN så borde ju inte inloggningen behövas eftersom användaren då redan är inloggad och man kan använda sig av den informationen.

Annars, om du inte kan kontrollera miljön så behöver inte användaren tillåta att din Active-X kontroll installeras. Hur sköter du då ut-loggningen?

cya,
PatrikB

Medlem sedan dec. 19996 522 inlägg
#17

Det är tyvärr inget lan

Medlem sedan feb. 20001 590 inlägg
#18

I lokala säkerhetsinställningar finns det som du kan "trixa" med. Bla. inloggningstid, och framtvinga utloggning mm.

Detta är inte riktigt rätt forum, eftersom detta är en serverspecifik sak.

Medlem sedan dec. 19996 522 inlägg
#19

Toonster, men då återstår problemet att jag riskerar att slänga ut användare som är inloggade i tex en timme eller mer och verkligen använder siten...Jag kan inte koppla det till session timeout eller abandon på iis:en

Medlem sedan feb. 20001 590 inlägg
#20

Men du kan ju ändra tiden, och hur utloggningen ska ske. Så länge en användare är aktiv så händer inget. Tiden för inaktivitet kan du ju ställa. En inaktiv användare bör av säkerhetsskäl inte vara inloggad. Det är ju det inloggningen är till för.
Hör med administratören, han kan säkert hjälpa dig...

136 ms totalt · 3 externa anrop · v20260731065814-full.25f56b17
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
133 ms — hämta tråd, inlägg och bilagor (db)