webForumDet fria alternativet

Loginproblem - Sessioner och IP

PHP

23 svar · 1 327 visningar · startad av aasah · sida 2 av 2

Frågan, av aasah

Min site använder sig av sessionsvariabler för inloggningen. Om uppgifterna stämmer i databasen, så sätts några sessionsvariabler, inklusive IP-nr för den som loggar in. Funktionen som kollar om man är inloggad kollar bl.a. att det IP-nr man har NU stämmer med det IP-nr man loggade in med. Nu har jag en medlem som (enligt uppgift) bara är inloggad på själva inloggningssidan. Om hon surfar vidare

Läs frågan i sin helhet →
Medlem sedan maj 2004451 inlägg
#21

Tack för det Matte.

Medlem sedan mars 20034 471 inlägg
#22

Men det faktum att det är servern som skickar själva nyckeln till sessionsinfon betyder väl att det är hemskt svårt att veta om denna info är krypterad eller ej? Eller? Kan man som webbutvecklare undersöka detta på något sätt? Spelar det eg någon roll?

Om någon kapar ens session så har de ju i vilket fall som helst den korrekta kodningen? Eller?

Apropå kapade sessioner
Finns det något sätt att se till så att en sessionsvariabel aldrig accepteras om referern inte kommer från den egna domänen? Och även om det finns så är det väl ingen bra lösning med tanke på brandväggar som inte skickar referer info? Eller?

Medlem sedan aug. 20002 975 inlägg
#23

Jag förstår inte vad du menar med krypterad i samband med en session.

När en användare anropar en sida med session_start() kollas på servern om användaren även hade en cookie med sessionsid.
Fanns ingen sådan cookie, och session.use_trans_sid är satt, kollas om sessionsid finns i URL-en typ sida.php?PHPSESSID=f5d38c036f073da81d6c3a40bcb42ec2.
Är något av dessa villkor uppfyllda så hämtas information från en sessionsfil som har sessionsid:t i sitt namn.
Är inte villkoren uppfyllda, eller sessionsfil saknas, kommer en ny session att skapas, med en ny sessionsfil.

För att kapa en session måste man alltså ha tag på ett sessionsid till en session som just nu är aktiv/existerar på servern, och därifrån skapa en giltig cookie/URL.
En sessionscookie är alltid knuten till en viss domän.

På en illa konfigurerad server kan det dessutom vara så att man har tillgång till temp-katalogen där sessionsfilerna ligger, och då kan vem som helst som har ett konto på servern komma åt sessionsid/sessionsfiler.

Medlem sedan mars 20034 471 inlägg
#24

Det jag menade hade att göra med kommentarer högre upp som jag nog missförstod.

Hur som helst, tack för infon, Matte! :)

263 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
123 ms — deklarationer (db)
0 ms — hämta statistik (cache)
138 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)