webForumDet fria alternativet

Sessioner och säkerhet?

7 svar · 361 visningar · startad av *erik

*erikMedlem sedan mars 200171 inlägg
#1

Jag har skapat ett antal sidor med en inloggning och behörighetkontroll som bygger på sessioner och en mySQL-databas. Tanken med att ha ett system med inloggning är ju att inte vem som helst ska ha tillträde till det. Jag undrar därför om någon vet hur säkert det blir med ett sådant här upplägg? Finns det bättre/säkrare lösningar som går att skapa på ett liknande sätt med php?

K@llenMedlem sedan mars 20032 667 inlägg
#2

Beror ju på hur säkert du har byggt din applikation. PHP har ju även något som kallas HTTP-autentisering som du kan kika lite på. För att få en bra säkerhetsnivå är annars SSL ett alternativ. Glöm bara inte att ingen kedja är starkare än den svagaste länken. :)

PS. Ska du bara skydda en sida med ett fåtal användare är en .htaccess-fil i apache också en möjlighet.

tydalMedlem sedan juni 20034 013 inlägg
#3

SSL är inget alternativ till inloggning och behörighetskontroll. SSL är till för att skydda sidornas innehåll mot avlyssning.

Sessioner är tillräckligt säkert. Den svaga länken brukar vara att folk väljer för dåliga lösenord.

K@llenMedlem sedan mars 20032 667 inlägg
#4

tydal skrev:

SSL är inget alternativ till inloggning och behörighetskontroll. SSL är till för att skydda sidornas innehåll mot avlyssning.

Nej, men som en del i behörighetskontrollen. Användarnamnet och lösenordet måste som bekant skickas från formuläret till servern där uppgifterna kontrolleras. Där är under denna sträcka SSL kommer till nytta.

UweMedlem sedan nov. 2003181 inlägg
#5

Nej, men som en del i behörighetskontrollen. Användarnamnet och lösenordet måste som bekant skickas från formuläret till servern där uppgifterna kontrolleras. Där är under denna sträcka SSL kommer till nytta.

Detta borde ju kunna undvikas genom att ha lösenorden krypterade i databasen lr?

HakanSMedlem sedan dec. 2002529 inlägg
#6

Uwe skrev:

[Detta borde ju kunna undvikas genom att ha lösenorden krypterade i databasen lr?

Lösenordet kommer fortfarande att skickas okrypterat från klienten till servern. Att lagra lösenordet krypterat hjälper bara mot att någon, som har fått tillgång till databasen, kan läsa de lagrade lösenorden.

aasahMedlem sedan mars 20034 471 inlägg
#7

Uwe skrev:

Nej, men som en del i behörighetskontrollen. Användarnamnet och lösenordet måste som bekant skickas från formuläret till servern där uppgifterna kontrolleras. Där är under denna sträcka SSL kommer till nytta.

Detta borde ju kunna undvikas genom att ha lösenorden krypterade i databasen lr?

:q Det lösenord DU fyller i formuläret med skrivs ju i klartext. Alltså skickas detta värde till servern i klartext, väl? Hur 17 kan man undvika det? Först när det når servern kan det krypteras och jämföras med det lagrade värdet. I alla fall om PHP används...

PeeerMedlem sedan mars 20025 907 inlägg
#8

aasah skrev:

Hur 17 kan man undvika det? Först när det når servern kan det krypteras och jämföras med det lagrade värdet. I alla fall om PHP används...

Du kan ju kryptera lösenordet redan hos klienten
http://pajhome.org.uk/crypt/md5/

Stackarna som saknar/har avaktiverat javascriptstöd blir dock inte glada. :)

129 ms totalt · 3 externa anrop · v20260731065814-full.30151723
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
125 ms — hämta tråd, inlägg och bilagor (db)