Jag har skapat ett antal sidor med en inloggning och behörighetkontroll som bygger på sessioner och en mySQL-databas. Tanken med att ha ett system med inloggning är ju att inte vem som helst ska ha tillträde till det. Jag undrar därför om någon vet hur säkert det blir med ett sådant här upplägg? Finns det bättre/säkrare lösningar som går att skapa på ett liknande sätt med php?
Sessioner och säkerhet?
7 svar · 361 visningar · startad av *erik
Beror ju på hur säkert du har byggt din applikation. PHP har ju även något som kallas HTTP-autentisering som du kan kika lite på. För att få en bra säkerhetsnivå är annars SSL ett alternativ. Glöm bara inte att ingen kedja är starkare än den svagaste länken. :)
PS. Ska du bara skydda en sida med ett fåtal användare är en .htaccess-fil i apache också en möjlighet.
SSL är inget alternativ till inloggning och behörighetskontroll. SSL är till för att skydda sidornas innehåll mot avlyssning.
Sessioner är tillräckligt säkert. Den svaga länken brukar vara att folk väljer för dåliga lösenord.
tydal skrev:
SSL är inget alternativ till inloggning och behörighetskontroll. SSL är till för att skydda sidornas innehåll mot avlyssning.
Nej, men som en del i behörighetskontrollen. Användarnamnet och lösenordet måste som bekant skickas från formuläret till servern där uppgifterna kontrolleras. Där är under denna sträcka SSL kommer till nytta.
Nej, men som en del i behörighetskontrollen. Användarnamnet och lösenordet måste som bekant skickas från formuläret till servern där uppgifterna kontrolleras. Där är under denna sträcka SSL kommer till nytta.
Detta borde ju kunna undvikas genom att ha lösenorden krypterade i databasen lr?
Uwe skrev:
[Detta borde ju kunna undvikas genom att ha lösenorden krypterade i databasen lr?
Lösenordet kommer fortfarande att skickas okrypterat från klienten till servern. Att lagra lösenordet krypterat hjälper bara mot att någon, som har fått tillgång till databasen, kan läsa de lagrade lösenorden.
Uwe skrev:
Nej, men som en del i behörighetskontrollen. Användarnamnet och lösenordet måste som bekant skickas från formuläret till servern där uppgifterna kontrolleras. Där är under denna sträcka SSL kommer till nytta.
Detta borde ju kunna undvikas genom att ha lösenorden krypterade i databasen lr?
:q Det lösenord DU fyller i formuläret med skrivs ju i klartext. Alltså skickas detta värde till servern i klartext, väl? Hur 17 kan man undvika det? Först när det når servern kan det krypteras och jämföras med det lagrade värdet. I alla fall om PHP används...
aasah skrev:
Hur 17 kan man undvika det? Först när det når servern kan det krypteras och jämföras med det lagrade värdet. I alla fall om PHP används...
Du kan ju kryptera lösenordet redan hos klienten
http://pajhome.org.uk/crypt/md5/
Stackarna som saknar/har avaktiverat javascriptstöd blir dock inte glada. :)