---
title: "Session - ej säkert?"
type: "forum-thread"
url: "https://www.webforum.nu/amne/asp/60927-session-ej-säkert"
topic: "ASP"
topic_url: "https://www.webforum.nu/amne/asp"
author: "koltrasten"
published: "2002-12-02T20:58:02.000Z"
updated: "2002-12-03T14:55:12.000Z"
replies: 9
views: 363
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/asp/60927-session-ej-säkert"
---

# Session - ej säkert?

## #1 — koltrasten, 2002-12-02T20:58Z

Hej!
Jag har en moderatorfunktion och för att man skall få access till denna måste ett databasfält innehålla användarens ID. Denna kollar alltså:

```
<%
If Session("ID")=RecSet("ID") Then
' Tillåt se moderatorsidan
End If
%>
```

Men jag har nu fått höra att sessionsvariabler lagras även i klientens dator. Kan han under tiden han är inloggad bara ändra Session("ID") till ett ID som han vet tillhör en moderator och sedan få access till databasen?
Eller? :OO

Permalänk: https://www.webforum.nu/p/60927

## #2 — Jörgen HP, 2002-12-02T21:14Z

Nej, sessionens referensId lagras i en cookie på klienten, inte det värde du ger din session.

Permalänk: https://www.webforum.nu/p/871865

## #3 — koltrasten, 2002-12-02T21:24Z

Så det är alltså 100% säkert att göra som jag gör?
Tack!  :bire  :bire  :f

Permalänk: https://www.webforum.nu/p/871870

## #4 — Jörgen HP, 2002-12-02T22:39Z

Jag har inte sagt att din kodning är 100% säker, men det går inte ändra en session allt för enkelt. Säkerhetsbrister ligger snarare i defekter hos kodaren/applicationen, än i själva användandet av sessions.

Permalänk: https://www.webforum.nu/p/871907

## #5 — koltrasten, 2002-12-03T08:38Z

Tack

Permalänk: https://www.webforum.nu/p/874955

## #6 — koltrasten, 2002-12-03T09:59Z

Hur är det att använda hidden då?

```
<%If Session("ID")=RecSet("ID") Then%>
    <form method="POST" action="redigera.asp">
    <input type="hidden" name="moderator" value="ja">
    <input type="submit" value="redigera">
    </form>
<%End If%>
```

...och sedan kan jag bara ha på nästa sida:

```
If Request.Form("moderator") = "ja" Then
' Tillåt visa sidan
Else
' Du har gjort en förbjuden åtgärd
End If
```

Hur är säkerheten med denna lösning? Kan man lura hidden?

Permalänk: https://www.webforum.nu/p/875017

## #7 — Erik Juhlin, 2002-12-03T10:04Z

Inte så bra...
Går att posta från eget formulär eller med JavaScript modifiera hidden-fält.

Permalänk: https://www.webforum.nu/p/875022

## #8 — koltrasten, 2002-12-03T10:11Z

Då måste jag använda Sessions?

(man blir ju lite rädd av en redan pågående tråd som går jämsides med denna)

Permalänk: https://www.webforum.nu/p/875031

## #9 — OveRRidE, 2002-12-03T11:59Z

Det räcker oftast med en sessions-variabel enligt mig. Och den är en sträng som innehåller två integervärden som säger vilken nivå användarens rättigheter är på (om man nu har några sådana) samt vilket userId användaren har. 

Alltså borde strängen se ut ungefär som nåt sånt här:

```
session("user") = rs("usrRattighet") & "_" & rs("usrUserId")
'strängen är alltså t.ex. [red]2_346[/red].
```

Skapa sedan en funktion som du kan inkludera på alla sidor för att få ut värdet till två variablar.

Permalänk: https://www.webforum.nu/p/875106

## #10 — koltrasten, 2002-12-03T14:55Z

Tack!

Permalänk: https://www.webforum.nu/p/875311

---

Tråden på webben: https://www.webforum.nu/amne/asp/60927-session-ej-säkert
