eriksMedlem sedan apr. 20011 356 inlägg
Hej! Jag funderade lite över säkerheten vid inloggning. Jag kontrollerar namn och password, och sätter sedan en session. Sedan kontrollerar jag det på varje sida och redirectar till inloggningsidan om sessionen är tom. Men om jag (i PWS) först gick till en egen fil som såg ut:
<%
Session("UserId") = 1
%>
...och sedan gick in till min sida, så gick det hur bra som helst att komma in. Kan man stoppa dett på något sätt? Detta är för lätt!
Tack! /Erik
PaceMedlem sedan juni 20015 947 inlägg
Du kan ju alltid göra variabeln lite krånligare:
Session("UserId") = "XXXXXXXXX1XXXXXXX"
där X är diverse tecken...
Eller så kan du sända en cookie till användaren (vilket är knytet till just den webservern)
Ett annat sätt är ju att spara användarnamnet och lösenordet i en Session:
("username") = "Miffo"
("password") = "piffo"
och sedan kontrollera det i databasen på varje sida.
------------------
Peter D
[Redigerat av Pace den 30 jun 2001]
eriksMedlem sedan apr. 20011 356 inlägg
jo visst, men det måste väl ändå vara några ställen som har det så som jag visade. I så fall är det ju hur lätt som helst att komma in där.
Eller?
PaceMedlem sedan juni 20015 947 inlägg
Inte hur lätt som helst, man måste ju ändå veta att det ska stå just "1"...
Förresten så ska det vara
Session("username") = "Miffo"...
lite fel där...
------------------
Peter D
emissionMedlem sedan dec. 19996 095 inlägg
Visst är det enkelt, om någon har tillgång till samma webbserver och samma application i IIS (samma mapp). Men har någon det så har man större problem än inloggningen.
[Redigerat av emission den 30 jun 2001]
PaceMedlem sedan juni 20015 947 inlägg
Men om man hittar en massa gästböcker och liknande som är taget från Idg webstudio eller dylikt kan man ju kolla i koden och hitta exempelvis "access = yes"... Sen är det ju bara pilla med en egen fil och vips så är man inloggad.
Men har man en större sida är man väl inte så dum att man bara kopierar & klistar in koden... väl?
------------------
Peter D
Erik JuhlinMedlem sedan maj 20007 625 inlägg
Nu blir jag förvirrad. Låt oss säga att jag har en inloggingspryl på www.juhlin.nu där jag skriver när Session("loggedIn") = True och sen kollar om den är satt till True.
Kan då John som har www.tokservern.com gissa sig till att jag gjort så och på en sida skriva samma sak och sen gå till en skyddad sida?
------------------
/Erik
www.juhlin.nu /sk8files/ /mp2d/
eriksMedlem sedan apr. 20011 356 inlägg
...det är det som erik skriver som jag också har funderat på.
eller, om jag har konto på brinkster.com, skulle jag då med denna metoden kunna komma in på de brinkstersidor som har login om jag gissar rätt (jag menar, då ligger de väl på samma server)?
PaceMedlem sedan juni 20015 947 inlägg
Men då är det ju bara att kontrollera
användarnamnet och lösenordet i databasen på varje sida.
------------------
Peter D
PaceMedlem sedan juni 20015 947 inlägg
Har kollat upp det nu... :)
Session är tillgängligt för alla dina ASP-sidor på din webserver eller i din mapp på ditt webhotell, men INTE för några utomstående ASP-sidor...
Så ni kan pusta ut!
------------------
Peter D
Fraja^Medlem sedan juni 200121 inlägg
Sessions fungerar så (väldigt förenklat) att servern lägger en "cookie" på server-sidan och en "cookie" på klient-sidan. Dessa sk. "cookies" innehåller ett ID som gör att servern kan koppla ihop rätt användare med rätt session. Därav kan du inte skapa en session på en server och använda det på en annan server.
Men om du sitter på servern (lr som i detta fall på PWS) så sitter du direkt på server (!!!) och därför funkar session på alla sidor du har eftersom Session finns kvar både på servern och klienten.
------------------
*g0sA*
[Redigerat av Fraja^ den 30 jun 2001]