Jag kör att folk bara kan komma in på vissa sidor om dom har en session med ett visst värde skapad.
Hur säkert är detta?
Om någon visste vad min session hette och vad värdet var skulle dom då kunna skapa en sida som ger dom den sessionen och sedan kunna komma in på min sida?
Det är säkert och det går inte att skapa en session på en domän och använda på en annan.
Sedan kan det vara värt att titta på cookies också. Då slipper servern hålla reda på sessionen, vilket kan spara lite på prestandan (om än märkbart). FormsAuthentication gör det dessutom väldigt enkelt att att använda.
Sessions och andra tekniker baserade på kakor har egentligen samma brist när det gäller att authentisera användare. Sessions fungerar (oftast) som så att server genererar ett id, detta id blir SessionID och sätts i en kaka hos klienten. När klienten sedan öppnar en ny sida på webbplatsen skickar klienten även de kakor den har som hör till webbplatsen i fråga. Webbservern matchar SessionID från kakan med det ID den har sparat. Om nu någon avslyssnar trafik kan denne relativt lätt sno ett SessionID och skicka till webbservern, servern tror då att detta är klienten den tillhör och visar den information eller dyl. som finns sparat i Sessionen. Detta gäller även för FormsAuthentisering då det fungerar ungefär på samma sätt. Dock kan det vara så att även IP måste stämma men tvivlar på det. Lösningen som blir relativt säker blir då att använda kryptering vilket förhoppningsvis stänger ute eventuella avlyssnare.
Ber om ursäkt för försvenskning av vissa ord och uttryck :)
I sessionsvariabler är det inte vettigt att spara viktig information, detta kan som renholm tog upp sniffas.
Man måste även vara noga med att det inte går att utnytta css (cross site scripting) på din sida. För då kan en användare sno din session genom exempelvis ett javascript. Det medför att han sedan kan ändra ditt lösenord och vips så har han kommit åt det du kanske har betalt för, eller ännu värre kommer över viktig information som du har sparat såsom kontokortsnummer och annat.
Men om man motverkar css och tillämpar andra säkerhetsåtgärder skall det i nuläget inte vara någon fara vad jag känner till.
I sessionsvariabler är det inte vettigt att spara viktig information, detta kan som renholm tog upp sniffas.
Man måste även vara noga med att det inte går att utnytta css (cross site scripting) på din sida. För då kan en användare sno din session genom exempelvis ett javascript. Det medför att han sedan kan ändra ditt lösenord och vips så har han kommit åt det du kanske har betalt för, eller ännu värre kommer över viktig information som du har sparat såsom kontokortsnummer och annat.
Men om man motverkar css och tillämpar andra säkerhetsåtgärder skall det i nuläget inte vara någon fara vad jag känner till.
Session-variabler _kan_ inte "sniffas", de ligger på servern. Det enda som kan hända är att någon får tag på det id som servern identifierar en viss dator med och sedan låtsas ha samma ip-adress som originalanvändaren. Då tror servern att båda två är samma person. Men det går fortfarande inte att ta reda på vad som finns i session-objektet.
Cross Site Scripting är i t.ex. IE avstängt som default just pga. att det är en säkerhetsrisk. Iofs. ingen jättestor risk, men den finns.
270 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e