---
title: "säker automatisk login"
type: "forum-thread"
url: "https://www.webforum.nu/amne/php/161468-säker-automatisk-login"
topic: "PHP"
topic_url: "https://www.webforum.nu/amne/php"
author: "Qonos"
published: "2007-06-13T14:48:48.000Z"
updated: "2007-11-19T14:54:25.000Z"
replies: 11
views: 861
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/php/161468-säker-automatisk-login"
---

# säker automatisk login

## #1 — Qonos, 2007-06-13T14:48Z

tjenare
sitter och funderar lite på hur man skulle kunna göra en säker "logga in automatiskt"-funktion.

Att bara spara ett id i en cookie är ju ingen större hit.

Hur säkert skulle det bli om man sparar 2 cookies en med användar id-et i och en med krypterat lösenord och sen när användarnaren kommer in på sidan igen så hämtar man lösenordet från databasen där id-nummret i cookien är samma som i databasen och krypterar det med md5 och sen jämför detta värdet med det krypterade lösenordet i den andra cookien?

Eller är jag helt ute och snurrar när jag tror att detta är någerlunda säkert?
ska jag kanske spara en sträng till varje användare på en 32 random tecken i databasen och sen lägga in denna strängen i en cookie. blir detta säkrare?

Någon som gjort en sådan här funktion som har lite idéer och förslag?

tack på förhand
//Magnus

Permalänk: https://www.webforum.nu/p/161468

## #2 — drew, 2007-06-14T00:20Z

Spara id och krypterat lösenord i cookie och ip i en databas. Stämmer inte ip från senaste session får dom logga in igen.

/D

Permalänk: https://www.webforum.nu/p/1993047

## #3 — Qonos, 2007-06-14T06:06Z

Skulle kunna gå att köra det så här, problemet är då att man bara kan ha det på en dator. skulle ju vara bra om man kunde ha det både hemma och på jobbets dator.

kör nog en lösning med id, krypterat lösenord samt en sträng på random-tecken som finns i både databas och en cookie.

Detta borde väl vara hyffsat säkert?

Permalänk: https://www.webforum.nu/p/1993055

## #4 — drew, 2007-06-14T06:52Z

För hyfsat säkert räcker det med id och krypterat lösenord i cookie. Både id och det krypterade lösenordet finns ju i databasen.

Är du rädd för att någon ska kopiera användarens kakor kan den lika gärna kopiera kakan med random-strängen också.

/D

Permalänk: https://www.webforum.nu/p/1993061

## #5 — Qonos, 2007-06-14T12:16Z

så sant, tack för att du var mitt bollplank :)

Permalänk: https://www.webforum.nu/p/1993149

## #6 — itpastorn, 2007-06-14T21:16Z

Tyvärr finns det de som sitter bakom lastbalanserande dubbla proxies. Deras IP kommer variera från en http-begäran till en annan.

Permalänk: https://www.webforum.nu/p/1993341

## #7 — Fuel, 2007-10-29T13:28Z

> **itpastorn skrev:**
>
> lastbalanserande dubbla proxies

hmm, vad är det ? har inte hört förut..

> **itpastorn skrev:**
>
> Deras IP kommer variera från en http-begäran till en annan.

Jag håller på att skriva ett login script som kollar ip:et hela tiden, vilken sida ska jag välja, min eller deras ? :)

Permalänk: https://www.webforum.nu/p/2045026

## #8 — colione, 2007-10-29T13:33Z

Det kan t.ex vara ett företag som har två proxies utåt där den som har lägst load för tillfället är den som skickar din förfrågan. Dessa två proxies kommer att sitta på olika ipn vilket gör att deras inloggning, om den baseras på ip kommer att försvinna.

Permalänk: https://www.webforum.nu/p/2045027

## #9 — Fuel, 2007-10-29T13:42Z

Ok, tack.

Ska jag lägga ner min ip koll? jag trodde jag var duktig nu som hade fått ihop det så bra med ip kontroll :)

Permalänk: https://www.webforum.nu/p/2045029

## #10 — colione, 2007-10-29T14:12Z

Det beror lite på vad du har för målgrupp med sidan. Är det stora företag/andra organisationer som ska besöka, där det finns en risk för att de sitter bakom varierande proxies är det kke ingen idé. Är det däremot vanliga dödliga som ska använda det kan du ju ha det. Du kan ju även välja att folk får kryssa i/ur en ruta där de får välja extra säkerhet och då knyter du det till ipt.

Permalänk: https://www.webforum.nu/p/2045037

## #11 — Fuel, 2007-10-29T14:20Z

Som jag hade det nu så la sidan bara av, die() om ip skiftade .. skulle kunna göra  som du sa och ha det som default men att det går ändra i userns settings.

Tack!

Permalänk: https://www.webforum.nu/p/2045039

## #12 — aasah, 2007-11-19T14:54Z

> **itpastorn skrev:**
>
> Tyvärr finns det de som sitter bakom lastbalanserande dubbla proxies. Deras IP kommer variera från en http-begäran till en annan.

En annan grupp av användare vars ip-nummer varierar hela tiden är de som surfar med AOL. Den sista gruppen siffror i deras ip-nummer varierar hela tiden.

Permalänk: https://www.webforum.nu/p/2052523

---

Tråden på webben: https://www.webforum.nu/amne/php/161468-säker-automatisk-login
