Vår förening har ett medlemsregister som vi inte vill att obehöriga ska kunna se.
Just nu har vi bara en enkel inloggning där lösenordet är samma som fil-namnet (ingen utloggning).
Som jag förstår är det ganska säkert, och jag har kodat META med noindex - men vad kan vi göra mer för att vara säkra?
Ett problem vi har är att sidan ligger kvar i History på browsern...
Är en inloggning med ASP bättre?
Räcker det med "noindex" för att inte komma med i sökmotorer?
Det där med robots.txt har jag läst om, sak lägga in det åxå.
Hur funkar ASP med History - kan andra komma in på en sida om man har loggat ut?
Jag kan inte koda ASP själv, så jag måste isåfall hitta ett färdigt script.
Någon som kan tipsa om ett som är bra?
Det ska bara vara ett lösenord och användernamn, inte olika för alla...
Hur funkar ASP med History - kan andra komma in på en sida om man har loggat ut?
Om man ser till att browsern inte cachear sidorna (det kan man se till med asp), så ska det inte vara några problem. Men det beror såklart på hur scriptet / scripten ser ut. Man kan lägga detta på sidor som inte ska kunna cacheas i webbläsarna:
Det finns fler varianter att lägga in, jag har inte alla i skallen. Sedan kan ett enkelt loginscript se ut som följer;
<!-- Vi börjar med inloggningsformuläret -->
<form action="sida.asp" method="post">
Användarnamn: <input type="text" name="username"><br>
Lösenord: <input type="password" name="password"><br>
<input type="submit" value="logga in">
</form>
Och för att kontrollera inloggningen:
<!-- sida.asp -->
<%
if Request.Form("username") = "Foo" and Request.Form("password") = "Bar" then
Session("inloggad") = "Jippie" ' lämpligt värde att jämföra med på andra sidor
Response.Redirect "inloggad.asp"
Else
Response.Redirect "loggain.asp"
End if
%>
Sedan kan du lägga följande överst på alla sidor som ska vara skyddade, för att se till att man inte kommer åt sidorna om man inte har loggat in:
<%
If not Session("inloggad") = "Jippie" Then
Response.redirect "loggain.asp"
End if
'Resten av sidan
%>
Jag vet inte om det förstods något, men i ASP-forumet finns folk behjälpligt.
Det där med robots.txt har jag läst om, sak lägga in det åxå.
Vill du gömma sidan så är det nog inte så lyckat att lägga med den (eller katalogen den ligger i) i robots.txt eftersom vem som helst kan hämta och läsa den filen. :)
Om man använder denna så lär ingen lista ut något...
# go away
User-agent: *
Disallow: /
Men då lär inga sidor hamna hos sökrobotarna. Lite svårt att hitta föreningen på nätet då (har själv varit webmaster för en förening, och det var många blivande medlemmar som hittade dit via sökmotorerna).
Själv kör jag med inloggning med PHP och sessions. Även om sidan listas i history så kommer man inte in om man inte anger lösenordet. Finns en hel del gratis scripts att hämta dessutom.
och hur ska jag veta att något av dom är bättre än det jag fick ovan...?
Jag har fått det att inte cacha i History (oftast...), men eftersom sidan lätt går att komma åt via Back-knappen så är det inte så användbart i alla fall.
Dessutom funkar inte sessionen som ska kolla om man är inloggad...
Det är i stort sett omöjligt att helt eliminera History Back funktionen, oftast ligger den kvar i minnet ändå, men när du gör något på sidan fungerar det inte längre dock...
Vill du vara säker så gör du ett javascript som när du loggar ut automatiskt stänger ner webbläsare (och om du vill öppnar ett nytt fönster). Alternativet är en java-applet som kontrollerar om sessionen finns kvar, eftersom appleten startar om när du väljer att gå tillbaka känner den av att du är utloggad och du ser inget.
Men skulle själv isåfall satsa på första versionen med att stänga browserfönstret.
Det är i stort sett omöjligt att helt eliminera History Back funktionen, oftast ligger den kvar i minnet ändå, men när du gör något på sidan fungerar det inte längre dock...
Internetbankerna lyckas rätt bra...så det går nog.