webForumDet fria alternativet

osynliga sidor

Webbutveckling

18 svar · 618 visningar · startad av Mira

Medlem sedan maj 2001966 inlägg
Frågan#1

Vår förening har ett medlemsregister som vi inte vill att obehöriga ska kunna se.
Just nu har vi bara en enkel inloggning där lösenordet är samma som fil-namnet (ingen utloggning).
Som jag förstår är det ganska säkert, och jag har kodat META med noindex - men vad kan vi göra mer för att vara säkra?
Ett problem vi har är att sidan ligger kvar i History på browsern...

Är en inloggning med ASP bättre?
Räcker det med "noindex" för att inte komma med i sökmotorer?

Medlem sedan mars 20023 561 inlägg
#2

Prova det här: http://www.robotstxt.org/wc/norobots.html

Medlem sedan apr. 20003 174 inlägg
#3

Jo, ex ASP skapar bättre och säkrare inloggning. :)

Några exempel: http://www.webforum.nu/search.php?s=&action=showresults&searchid=234562&sortby=lastpost&sortorder=descending

Medlem sedan maj 2001966 inlägg
#4

Det där med robots.txt har jag läst om, sak lägga in det åxå.

Hur funkar ASP med History - kan andra komma in på en sida om man har loggat ut?

Jag kan inte koda ASP själv, så jag måste isåfall hitta ett färdigt script.
Någon som kan tipsa om ett som är bra?
Det ska bara vara ett lösenord och användernamn, inte olika för alla...

Medlem sedan juni 200032 967 inlägg
#5

Mira skrev:

Hur funkar ASP med History - kan andra komma in på en sida om man har loggat ut?

Om man ser till att browsern inte cachear sidorna (det kan man se till med asp), så ska det inte vara några problem. Men det beror såklart på hur scriptet / scripten ser ut. Man kan lägga detta på sidor som inte ska kunna cacheas i webbläsarna:

Response.Expires = date-1000
Response.AddHeader "pragma", "no-cache"
Response.CacheControl = "Private"

Det finns fler varianter att lägga in, jag har inte alla i skallen. Sedan kan ett enkelt loginscript se ut som följer;

<!-- Vi börjar med inloggningsformuläret -->
<form action="sida.asp" method="post">
Användarnamn: <input type="text" name="username"><br>
Lösenord: <input type="password" name="password"><br>
<input type="submit" value="logga in">
</form>

Och för att kontrollera inloggningen:

<!-- sida.asp -->
<%
if Request.Form("username") = "Foo" and Request.Form("password") = "Bar" then 
     Session("inloggad") = "Jippie" ' lämpligt värde att jämföra med på andra sidor
     Response.Redirect "inloggad.asp"
Else
     Response.Redirect "loggain.asp"
End if
%>

Sedan kan du lägga följande överst på alla sidor som ska vara skyddade, för att se till att man inte kommer åt sidorna om man inte har loggat in:

<%
If not Session("inloggad") = "Jippie" Then
      Response.redirect "loggain.asp"
End if

'Resten av sidan
%>

Jag vet inte om det förstods något, men i ASP-forumet finns folk behjälpligt.

Mvh,

Medlem sedan maj 2001966 inlägg
#6

Har testat din kod nu, men den cachar ändå sidan i History - och går att komma in på alltså...

Måste koden för "no-cache" ligga på nåt bestämt ställe (jag la den längst upp i den hemliga filen)?

Ska det fungera så att när man stänger browsern så är man automatiskt utloggad?

Medlem sedan dec. 19992 555 inlägg
#7

Det där med robots.txt har jag läst om, sak lägga in det åxå.

Vill du gömma sidan så är det nog inte så lyckat att lägga med den (eller katalogen den ligger i) i robots.txt eftersom vem som helst kan hämta och läsa den filen. :)

Medlem sedan maj 2001966 inlägg
#8

Om man använder denna så lär ingen lista ut något...

# go away
User-agent: *
Disallow: /

Medlem sedan dec. 19992 555 inlägg
#9

Om man använder denna så lär ingen lista ut något...

# go away
User-agent: *
Disallow: /

Men då lär inga sidor hamna hos sökrobotarna. Lite svårt att hitta föreningen på nätet då (har själv varit webmaster för en förening, och det var många blivande medlemmar som hittade dit via sökmotorerna).

Medlem sedan maj 2001966 inlägg
#10

Vår sajt innehåller endast material för medlemmar (än så länge), vi har publicitet via en annan sajt.

Medlem sedan apr. 20033 inlägg
#11

Själv kör jag med inloggning med PHP och sessions. Även om sidan listas i history så kommer man inte in om man inte anger lösenordet. Finns en hel del gratis scripts att hämta dessutom.

Medlem sedan maj 2001966 inlägg
#12

Funkar det endast med PHP?
Det är ju så bedrövligt att vi bara har tillgång till ASP på servern....

Medlem sedan mars 20023 561 inlägg
#13

Jo det går i ASP också.

Det finns massa gratis inloggningsscript om du bara letar lite. ;)

Medlem sedan maj 2001966 inlägg
#14

och hur ska jag veta att något av dom är bättre än det jag fick ovan...?

Jag har fått det att inte cacha i History (oftast...), men eftersom sidan lätt går att komma åt via Back-knappen så är det inte så användbart i alla fall.
Dessutom funkar inte sessionen som ska kolla om man är inloggad...

Medlem sedan mars 2003116 inlägg
#15

Det är i stort sett omöjligt att helt eliminera History Back funktionen, oftast ligger den kvar i minnet ändå, men när du gör något på sidan fungerar det inte längre dock...

Vill du vara säker så gör du ett javascript som när du loggar ut automatiskt stänger ner webbläsare (och om du vill öppnar ett nytt fönster). Alternativet är en java-applet som kontrollerar om sessionen finns kvar, eftersom appleten startar om när du väljer att gå tillbaka känner den av att du är utloggad och du ser inget.

Men skulle själv isåfall satsa på första versionen med att stänga browserfönstret.

När du loggar ut måste du använda dig av koden

Response.Abandon

Annars ligegr sessionen kvar.

Medlem sedan mars 20023 561 inlägg
#16

Pikkenix skrev:

Response.Abandon

Nej, men:

Session.Abandon
Medlem sedan maj 2001966 inlägg
#17

session.abandon använder jag

Det där med att stänga med javascript är värt å testa...

Förresten, hur lägger jag in det?
Är det javascript:self.close(); man använder?
Ersätter man session.abandon med det, eller hur kombinerar man dom?

Jag har ju skrivit:

Session.Abandon
Response.redirect "xxx.asp"

Kan man ersätta "xxx.asp" med self.close?

Medlem sedan feb. 20013 023 inlägg
#18

Pikkenix skrev:

Det är i stort sett omöjligt att helt eliminera History Back funktionen, oftast ligger den kvar i minnet ändå, men när du gör något på sidan fungerar det inte längre dock...

Internetbankerna lyckas rätt bra...så det går nog.

Medlem sedan dec. 19992 555 inlägg
#19

Internetbankerna lyckas rätt bra...

Beror troligen på att de skickar sidorna krypterat (SSL). Sådana sidor cachas inte som default (i IE i.a.f.).

253 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
120 ms — deklarationer (db)
0 ms — hämta statistik (cache)
129 ms — hämta tråd, inlägg och bilagor (db)
121 ms — ändringar (db)