webForumDet fria alternativet

Koda html-strängen

4 svar · 358 visningar · startad av Jaar

JaarMedlem sedan juli 2001434 inlägg
#1

Hej

Jag har en applikation som öppnar ett fönster och loggar in användaren via querystrings (get parametrar).
URLen kan ju även tolkas med %XX för nummer (bl.a.)

Är det någon som har en referens till hur detta skall gå till? Det jag vill undvika är att man skall kunna titta över axeln och se vad det står. Jag vet att det inte höjjer säkerheten i övrigt.

spangoMedlem sedan juni 20008 205 inlägg
#2

Normalt använder man %<hex-kod för tecknet som ska kodas>. T.ex. har tecknet "a" ASCII-värde 97, så URL-kodat blir det %61 (eftersom 61 hex = 97 decimalt).

Sen ska man aldrig någonsin logga in via querystrings.

JaarMedlem sedan juli 2001434 inlägg
#3

Ang att logga in via querystrings så vet jag att man inte ska det. Men en kund envisas och då får man vara lite stönig o säga att så kan man ju itne göra... o då säger de att "så gör vi redan" ... och så vidare...

Nu körs det hela över https så lite säkerhet är det ju.

Hur lätt är det att snappa upp querystring? Har du lite info och bra argument för att man inte skall göra det så tar jag mer än gärna emot din info. Mina argument verkar inte fungera :(

zcorpanMedlem sedan dec. 20042 245 inlägg
#4

URIn sparas väl i webbläsarens "tidigare", så vem som helst som har tillgång till datorn har även tillgång till användarnamn och lösenord.

Finns det nån anledning att inte använda POST?

spangoMedlem sedan juni 20008 205 inlägg
#5

Jaar skrev:

Ang att logga in via querystrings så vet jag att man inte ska det.

Bra. Jag hade det på känn men blev så upprörd att jag inte kunde kontrollera mig ;)

Jaar skrev:

Hur lätt är det att snappa upp querystring? Har du lite info och bra argument för att man inte skall göra det så tar jag mer än gärna emot din info. Mina argument verkar inte fungera :(

Som Grynet skulle sagt, det finns sjukt många sätt att göra det på...

För det första finns det inga garantier att inte ens förfrågan mellanlagras på någon proxyserver någonstans. I HTTP-specen finns det bestämt att POST-förfrågningar inte ska cachas eller på annat sätt lagras, vad gäller GET-förfrågningar finns inga sådana konventioner. Alltså kan en proxyserver vara en potentiell säkerhetsläcka.

Sen kan den förstås ses hur enkelt som helst över axeln (som sagt visas den ju ofta avkodad i statusfältet).

Sen lagras ju historiken i webbläsaren, så vem som helst kan ju traska in och kolla på den.

Et cetera...

252 ms totalt · 3 externa anrop · v20260731065814-full.30151723
131 ms — hämta forumlista (db)
119 ms — hämta statistik (db)
130 ms — hämta tråd, inlägg och bilagor (db)