Jobbar på att säkra upp mitt inloggningsscript,
och i min login_check så körs följande längst ner:
if($count==1){
// Register $myusername, $mypassword and redirect to file "login_success.php"
session_register("myusername");
session_register("mypassword");
setcookie("inloggad", "true", time()+900); /* expire in 15 minutes */
header("location:index.php");
}
Koden är i grunden från en tutorial ( hittar tyvärr inte originalet ),
och jag undrar, jag kan förstå varför man sparar "myusername",
eftersom man kan skicka med det för att spara vem som gjort vad...
....
1. Varför sparar man lösenordet?
2. Finns det en säkerhetsrisk med den lösningen?
3. Det sparas i sessionen , men min cookie sparas ju tidsmässigt ...
När man klickar logga ut, så körs både session_destroy och reset cookie ...
Vilket av dom 2 är bäst?
4. Finns det någon fördel med att köra den ena eller båda?
Finns ingen anledning att spara ett lösenord i sessionen, om det är i klartext så läggs det i klartext på disken på servern. Behöver man komma åt lösenordet så finns det i databasen.
Ja, lösenorden är i klartext i sessionsvariablerna.
Sessionen har ju en cookie, varför skapa en ny cookie, enklare då att spara senast inloggad i en session variabel som du sedan kollar mot, Ett säkrare sätt eftersom infon då ligger på servern och inte i klientens webläsare.
Det är väl aldrig fel att skydda sig emot sql injection heller om du inte redan gjort det.
(men det har väl kanske inte direkt att göra med ditt inloggningsscript)
Det blir en dubbelpost nu , men av någon anledning kan inte jag redigera mitt föregående inlägg...
Jag har 2 filer ( index & login_success ) som ska visa olika saker beroende på om man är inloggad ...
Men något är fel, för jag kan "alltid" komma in på login_success ...
Tackar för svaret Gunnar.
2. Tog bort denna, och ja , det kom nog från den raden.
3. Problemet kvarstår dock, jag kan gå direkt till login_sucess vilket som ..
Pröva själv > 90.230.42.13:443/functions/login_success.php <
4. Skall omedelbart bege mig dit
Lagomt klantigt .. det stod <? ..... kod .... ?> istället för <?PHP ... haha
Så problemet är löst. Ska nu testa session-timer grejen, så återkommer jag med svar på den också! :)
*** EDIT ***
När jag är inloggad, och väntar 15 minuter ( har satt timer till 10 minuter ) , och uppdaterar sidan (F5 på index.php),
så är jag fortfarande inloggad .... :(
256 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25