Jag använder nt inloggning för en site vi har och har stött på patrull.
Om man inte stänger ner browsern efter utloggning så dödar man ju inte själva nt inloggningen, som vore skitfint att göra i session on end i global.asa
har sökt igenom msdn och det enda jag hittar är att jag måste skapa en active x kontroll på sidan som "startar om" browsern och dödar nt inloggningen. Det skulle man ju kunna köra på utloggningssidan och det skulle fungera. Men det borde väll finnas något smidigare sätt.
För att tex om de inte stänger ner webläsaren och går därifrån, behöver man bara skriva in adressen i fönstret och man är inloggad. Sessionen skapas ju först om nt inloggninglyckats. Man kan ju slänga upp ett javascript som tvingar dem stänga fönstret med en fråga men det är inte 100 som sagt.
Om session.abandon inträffar i din global.asa:s funktion session_onEnd, och användaren öppnar fönstret igen, så ligger nog det i cache. Om du non-cachar sidan så kanske du slipper det.
Alltså det fungerar inte så Override, det är inte problem att döda sessionen eller stänga ner fönstret :)
Det är problem om personen i fråga loggar ut, dödar sessionen och inte stänger webläsaren. NT inloggningen ligger kvar tills personen stänger ner browsern. Det är det jag vill komma förbi, att om man loggar ut ska man inte kunna komma till sidan utan att behöva logga in igen, oavsett om han inte stänger fönstret eller stänger det
Ok. Hackern kanske kan hoppa tillbaks till den senast besökta sidan, men om du har en bra sessionskoll på varje sida, så kan han knappast göra någon skada, eftersom en uppdatering av sidan/någon annan sida gör att sessionen efterfrågas. Och eftersom den är session abandon, så kan han inte visa den, och kastas tillbaks till nån login sida nånstans.
Det är nog inte jag som inte vet hur det fungerar, snarare du som inte byggt en stadigt sessions-kontroll på dina sidor. ;)
Override
Då kan du förklara för mig hur jag ska lösa det med sessionskoll, eftersom sessionen sätts först när man loggar in på nt kontot, om inte nt kontot är dött så skapas ju en ny session och han slipper logga in för nt kontot är fortfarande aktivt.
Kan man inte ställa en tid som NT-kontot ska hållas öppet utan aktivitet? Då borde du kunna sänka den tiden och på så vis ÖKA säkerheten, även om det inte löser ditt problem...
Jag missade din första rad i första inlägget du postade. Jag började undra varför du ville logga ut den anonyma användaren som används under IIS:en. Och dessutom hur du skrivit din login-koll. Men så var inte fallet.
Detta bevisar att jag måste läsa ordentligt innan jag postar. Jag ursäktar, de numera korkade, inläggen och hoppas att du löser det, då jag inte längre har en aning. :D Sorry. :r
Alltså det fungerar inte så Override, man måste läsa igenom en fråga innan man svarar ;)
Nu har jag surfat msdn ytterligare en timme och kan inte hitta något annat sätt än att sätta in en active x kontroll som startar om ie så att säga med en ny adress (som inte ligger under samma domän)
Fast det här är väl egentligen ett client-side, browserspecifikt problem som består i att IE "minns"
inloggningsuppgifterna som den skickat för en viss sida. Även om du hittar en lösning som funkar
i en viss version av tex IE, så finns det ju inget som säger att inte problemet kvarstår i någon
annan webläsare, eller i någon annan version av samma webläsare, eller i samma webläsare
med andra inställningar ..?
Det bästa är kanske att se det hela som ett handhavandeproblem och smälla upp en
varningstext när man loggar ut som påtalar vikten av att stänga instansen av webläsaren,
om man vill slippa säkerhetsproblem. På så sätt skjuter man över problemet på användaren. :)
niko, det är sådan typ av information att vi inte vill lägga det på användaren, utan att vi måste göra allt så säkert som möjligt med våra nuvarande möjligheter. Lägga över det på klienten är ju just det vi inte vill göra för vi vet hur ovana användare tänker "säkerhet".
Att använda en active x kontroll kommer funka fint de kommer inte märka av det ens.
Ja, fast en Active-control kräver ju att du har total kontroll på vilken miljö
"kunderna" kör i vad gäller webläsare, säkerhetsinställningar i webläsare,
brandväggar osv .. Har du det, så är det ju bara att tuta och köra.
Men, om man har den kontrollen så borde detta vara ett LAN. Om det nu är ett LAN och man lämnar sin maskin, inte fasen lämnar man maskinen då olåst/inloggad utan man ser till att antingen logga ut eller låsa maskinen.
Om det nu är ett LAN så borde ju inte inloggningen behövas eftersom användaren då redan är inloggad och man kan använda sig av den informationen.
Annars, om du inte kan kontrollera miljön så behöver inte användaren tillåta att din Active-X kontroll installeras. Hur sköter du då ut-loggningen?
Toonster, men då återstår problemet att jag riskerar att slänga ut användare som är inloggade i tex en timme eller mer och verkligen använder siten...Jag kan inte koppla det till session timeout eller abandon på iis:en
Men du kan ju ändra tiden, och hur utloggningen ska ske. Så länge en användare är aktiv så händer inget. Tiden för inaktivitet kan du ju ställa. En inaktiv användare bör av säkerhetsskäl inte vara inloggad. Det är ju det inloggningen är till för.
Hör med administratören, han kan säkert hjälpa dig...
136 ms totalt · 3 externa anrop · v20260731065814-full.25f56b17