webForumDet fria alternativet

Säkerhet

Webbutveckling

6 svar · 531 visningar · startad av SoulGod

Medlem sedan aug. 20051 200 inlägg
Frågan#1

Detta är en fråga som gäller generellt, även om jag valt att göra min sida i PHP.

Jag vill göra så mycket jag kan för att undvika hackade konton o.s.v,
och även att folk kommer åt IP'n och liknande.

Det jag gjort just nu är att dels lagt upp så att om man skriver in fel lösenord 5 ggr, så blir man bannad i en viss tid. Detta för att undvika "spamförsök".

Och sedan sparar jag inga rena lösenord någonstans i databasen,
utan allt hashas till > 569d1c3294483da9be3698525bd26e2e < och liknande.

Vad kan jag mer göra för att undvika framtida säkerhetsproblem?

Medlem sedan sep. 2004828 inlägg
#2

Du ska se till att lösenordet inte bara hashas, utan även saltas, och att varje hash har ett unikt salt, som gärna ändras när lösenordet byts.

Du ska också se till att skydda din sajt mot XSS (http://crs.rappendal.se/post/2008/11/XSS2c-Cross-Site-Scripting.aspx).

Sen ska du tänka på att den största säkerhetsrisken är användaren. Se till att användarna har starka lösenord. Det spelar ingen roll hur mycket du skyddar din sajt om administratören har "anakin" som lösenord ;)

Medlem sedan aug. 20051 200 inlägg
#3

Hur kunde du veta mitt adminpass? *skoja*

Ska läsa lite mer om att "salta" dom då,
aldrig hört om det förut.

Skall även kolla på din länk du skrev där,
för att se vad det handlade om.

Nä, såklart är största "risken" användarna,
men jag vill ju göra det jag kan iallafall :)

Mvh

Medlem sedan feb. 20041 816 inlägg
#4

En annan aspekt i det första inlägget är att det räcker med att man vet någons användarnamn för att förhindra kontot från att användas. Att sätta upp ett schemalagt skript som gör en POST med ett dummy-password tills dess att kontot är låst är inge svårt men har man separata uppgifter för visningsnamn (alias) och användarnamn (det som används vid login) gör man det iaf lite svårare.

Medlem sedan aug. 20051 200 inlägg
#5

Ska helt klart titta på det oxå!

Medlem sedan juni 20014 421 inlägg
#6

Knyt inloggning samt banning till ip (bannar ett ip från att logga in efter 5 försök istället för ett konto).

Medlem sedan maj 20012 237 inlägg
#7

OT: StefanBergfeldt, din url har en extra ')' i slutet :)

516 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
367 ms — deklarationer (db)
0 ms — hämta statistik (cache)
146 ms — hämta tråd, inlägg och bilagor (db)
367 ms — ändringar (db)