webForumDet fria alternativet

säker automatisk login

PHPur PHP

11 svar · 857 visningar · startad av Qonos

Medlem sedan sep. 2000438 inlägg
Frågan#1

tjenare
sitter och funderar lite på hur man skulle kunna göra en säker "logga in automatiskt"-funktion.

Att bara spara ett id i en cookie är ju ingen större hit.

Hur säkert skulle det bli om man sparar 2 cookies en med användar id-et i och en med krypterat lösenord och sen när användarnaren kommer in på sidan igen så hämtar man lösenordet från databasen där id-nummret i cookien är samma som i databasen och krypterar det med md5 och sen jämför detta värdet med det krypterade lösenordet i den andra cookien?

Eller är jag helt ute och snurrar när jag tror att detta är någerlunda säkert?
ska jag kanske spara en sträng till varje användare på en 32 random tecken i databasen och sen lägga in denna strängen i en cookie. blir detta säkrare?

Någon som gjort en sådan här funktion som har lite idéer och förslag?

tack på förhand
//Magnus

Medlem sedan mars 2007845 inlägg
#2

Spara id och krypterat lösenord i cookie och ip i en databas. Stämmer inte ip från senaste session får dom logga in igen.

/D

Medlem sedan sep. 2000438 inlägg
#3

Skulle kunna gå att köra det så här, problemet är då att man bara kan ha det på en dator. skulle ju vara bra om man kunde ha det både hemma och på jobbets dator.

kör nog en lösning med id, krypterat lösenord samt en sträng på random-tecken som finns i både databas och en cookie.

Detta borde väl vara hyffsat säkert?

Medlem sedan mars 2007845 inlägg
#4

För hyfsat säkert räcker det med id och krypterat lösenord i cookie. Både id och det krypterade lösenordet finns ju i databasen.

Är du rädd för att någon ska kopiera användarens kakor kan den lika gärna kopiera kakan med random-strängen också.

/D

Medlem sedan sep. 2000438 inlägg
#5

så sant, tack för att du var mitt bollplank :)

Medlem sedan feb. 2007278 inlägg
#6

Tyvärr finns det de som sitter bakom lastbalanserande dubbla proxies. Deras IP kommer variera från en http-begäran till en annan.

Medlem sedan okt. 20001 285 inlägg
#7

itpastorn skrev:

lastbalanserande dubbla proxies

hmm, vad är det ? har inte hört förut..

itpastorn skrev:

Deras IP kommer variera från en http-begäran till en annan.

Jag håller på att skriva ett login script som kollar ip:et hela tiden, vilken sida ska jag välja, min eller deras ? :)

Medlem sedan juni 20014 421 inlägg
#8

Det kan t.ex vara ett företag som har två proxies utåt där den som har lägst load för tillfället är den som skickar din förfrågan. Dessa två proxies kommer att sitta på olika ipn vilket gör att deras inloggning, om den baseras på ip kommer att försvinna.

Medlem sedan okt. 20001 285 inlägg
#9

Ok, tack.

Ska jag lägga ner min ip koll? jag trodde jag var duktig nu som hade fått ihop det så bra med ip kontroll :)

Medlem sedan juni 20014 421 inlägg
#10

Det beror lite på vad du har för målgrupp med sidan. Är det stora företag/andra organisationer som ska besöka, där det finns en risk för att de sitter bakom varierande proxies är det kke ingen idé. Är det däremot vanliga dödliga som ska använda det kan du ju ha det. Du kan ju även välja att folk får kryssa i/ur en ruta där de får välja extra säkerhet och då knyter du det till ipt.

Medlem sedan okt. 20001 285 inlägg
#11

Som jag hade det nu så la sidan bara av, die() om ip skiftade .. skulle kunna göra som du sa och ha det som default men att det går ändra i userns settings.

Tack!

Medlem sedan mars 20034 471 inlägg
#12

itpastorn skrev:

Tyvärr finns det de som sitter bakom lastbalanserande dubbla proxies. Deras IP kommer variera från en http-begäran till en annan.

En annan grupp av användare vars ip-nummer varierar hela tiden är de som surfar med AOL. Den sista gruppen siffror i deras ip-nummer varierar hela tiden.

134 ms totalt · 3 externa anrop · v20260731065814-full.4bcf49fe
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
131 ms — hämta tråd, inlägg och bilagor (db)