aasah skrev:
UlfT skrev:
aasah skrev:
Men jag funderar på att pröva med att bara matcha de tre första bitarna av ip-nummret för folk som ansluter via AOL. Kan de inte logga in vanliga vägen lär jag ju få veta det... OM det funkar så är det kanske trots allt tillräckligt bra för att fungera? :q
När du skriver om bitar, menar du de tre första bitarna i det fyra byte långa ord, som en ip-adress faktiskt är? Eller menar du de tre första siffergrupperna? Eller kanske bara de tre första siffrorna?....
I vart fall, att gå på den första byten, eller rentav två eller tre bytes av ip-adressen, borde ge en rimlig säkerhetsnivå.
Jag menade de tre första siffergrupperna. Alltså 255.255.255 i ditt exempel (255.255.255.0) . Det du menar räcker, är det mindre än detta? Räcker det att kolla första 255:an? :q
De tre första siffergrupperna, motsvarar totalt tre bytes, så det ska alltså inte tolkas som att jag menar att det räcker med den första 255:an, eftersom det bara är en byte. Siffergrupperna står alltså för vardera en byte. Därför ser du aldrig ip-adresser i stil med 312.456.666.285. Vill man göra en någorlunda säker koll på ip-numret, bör det räcka med att kolla att användaren håller sig inom samma subnät, vilket alltså är de tre första siffergrupperna i mitt exempel.
aasah skrev:
och ev öppna proxy-anslutningar är nog också över huvudet på mig.
Med en ip-koll på några av siffergrupperna, har du direkt uteslutit flertalet öppna proxy-servrar. Men du har ingen garanti för att det inte råkar finnas en öppen proxy-server inom samma subnät. Det är inte så mycket att göra åt, mer än att abuse-anmäla de ip-nummer som du i efterhand vet har använts av hackare. Har de gått via en sådan proxy-server, är den på något vis kopplad till den isp som du skickar din abuse-anmälan till. Då är det de som får se till att fixa till denna proxy-server. Abuse-anmälan skulle du ju i alla fall ha gjort, för det kan ju lika gärna vara hackerns egna ip-adress, och då är han uppkopplad via denna isp.
aasah skrev:
UlfT skrev:
M@rtin skrev:
Men alltså, sessioner är väl helt säkert?
Tja, ingenting är väl helt säkert. ;) Men det är fullt möjligt att du har rätt i att sessioner är tillräckligt säkra. Vi får se om "andra wF:are" kan hoppa in och förklara varför det är nödvändigt att kolla ip utöver att hantera sessioner. :)
Jag hittade den gamla fil i vilken jag fick detta råd. Tror dock att det kommenterats av fler personer än tydal i någon annan tråd som jag inte hittade i hastigheten. Jag läste praktiskt taget allt wF har om sessioner och inloggningsaspekter innan jag skrev min kod. Men den sökningen gör man inte om i en handvändning!! Det tog några dagar att läsa igenom allt som fanns. Därmed inte sagt att jag inte kan ha missat något väsentligt eller missförstått något. Jag vet inte heller hur sessioner fungerar rent tekniskt.
Tydal kan betydligt mer än mig om detta. Men jag kan ge mina reflektioner runt en del han skrev:
AOL kör förmodligen med DHCP, dvs när man går ut på nätet så får man en ledig IP-adress ur poolen. När personen sedan stänger av datorn blir hans/hennes tidigare IP-adress tillgänglig för andra. På det viset kan du alltså inte samtidigt ha två personer med samma IP, men det är fullt möjligt att någon annan kommer in med IP-adress som tidigare använts av någon annan. Adresserna återanvänds liksom. Kallas för dynamiska IP-adresser.
Där har vi ju redan konstaterat att AOL tycks ha betydligt mer dynamiska ip-adresser än andra. De ändrar sig ju till och med under samma session.
Sessioner funkar så att när den skapas så slumpas ett tal fram som ska identifiera användaren.
Det tycker jag bör borga för en hög säkerhet genom att endast kontrollera sessioner. Då borde det vara onödigt med ip-koll.
Får man tag på någon annans cookie kan man alltså ta över den personens session genom att använda den cookien själv. Kallas session hi-jacking. Men det kan du alltså begränsa genom att kolla IP:t.
Men hur får man egentligen tag på en annans cookie? Det är ju bara din site som kan läsa de cookies som just din site har skrivit till användaren. Hackern kan inte läsa dem på något annat vis än genom att ha fysisk tillgång till datorn. Och skulle han nu på något vis verkligen komma över cookie-filen på den lokala datorn, är det sannolikt så att sessionen i alla fall har hunnit avslutas innan han har någon chans att utnyttja cookien för att kapa sessionen. Nästa gång det tilltänkta offret loggar in, är det en helt ny cookie som gäller. Då kommer inte hackern långt med den gamla cookien. Utöver det är det inte särskilt troligt att hackern verkligen har någon fysisk tillgång till offrets dator.