Jag har skapat ett antal sidor med en inloggning och behörighetkontroll som bygger på sessioner och en mySQL-databas. Tanken med att ha ett system med inloggning är ju att inte vem som helst ska ha tillträde till det. Jag undrar därför om någon vet hur säkert det blir med ett sådant här upplägg? Finns det bättre/säkrare lösningar som går att skapa på ett liknande sätt med php?
Beror ju på hur säkert du har byggt din applikation. PHP har ju även något som kallas HTTP-autentisering som du kan kika lite på. För att få en bra säkerhetsnivå är annars SSL ett alternativ. Glöm bara inte att ingen kedja är starkare än den svagaste länken. :)
PS. Ska du bara skydda en sida med ett fåtal användare är en .htaccess-fil i apache också en möjlighet.
SSL är inget alternativ till inloggning och behörighetskontroll. SSL är till för att skydda sidornas innehåll mot avlyssning.
Nej, men som en del i behörighetskontrollen. Användarnamnet och lösenordet måste som bekant skickas från formuläret till servern där uppgifterna kontrolleras. Där är under denna sträcka SSL kommer till nytta.
Nej, men som en del i behörighetskontrollen. Användarnamnet och lösenordet måste som bekant skickas från formuläret till servern där uppgifterna kontrolleras. Där är under denna sträcka SSL kommer till nytta.
Detta borde ju kunna undvikas genom att ha lösenorden krypterade i databasen lr?
[Detta borde ju kunna undvikas genom att ha lösenorden krypterade i databasen lr?
Lösenordet kommer fortfarande att skickas okrypterat från klienten till servern. Att lagra lösenordet krypterat hjälper bara mot att någon, som har fått tillgång till databasen, kan läsa de lagrade lösenorden.
Nej, men som en del i behörighetskontrollen. Användarnamnet och lösenordet måste som bekant skickas från formuläret till servern där uppgifterna kontrolleras. Där är under denna sträcka SSL kommer till nytta.
Detta borde ju kunna undvikas genom att ha lösenorden krypterade i databasen lr?
:q Det lösenord DU fyller i formuläret med skrivs ju i klartext. Alltså skickas detta värde till servern i klartext, väl? Hur 17 kan man undvika det? Först när det når servern kan det krypteras och jämföras med det lagrade värdet. I alla fall om PHP används...