Можно безопасно сохранить проделанную авторизацию? @ DeForum.ru
DeДверь  
Логин:  
Пароль:  
  Автологин  
   
Разместить рекламу
Письмо админу
Правила | FAQ | *Поиск | Наша команда | Регистрация | Вход
 
 
 Страница 1 из 1 [ Сообщений: 19 ] 
*   Список форумов / Начинка и техника / Программирование для WWW » ответить » создать топик « | »
Автор Сообщение
da-khosh Муж.
новый человек
0
Сообщения: 68
Зарегистрирован: 23.09.01
Откуда: Москва
Заголовок сообщения: Можно безопасно сохранить проделанную авторизацию?
Сообщение Добавлено: 26 Октябрь 2005, 11:56:30 
Есть простая авторизация на сессиях:

Код:
If (empty($_SESSION['avtoriz']))
{
   die('error');
}


Попросили прикрепить к полям логин и пароль ещё и checkbox. Специально для желающих запомнить их авторизацию, что бы им потом не вводить каждый раз их логин и пароль.

Я так понимаю запомнить данные пользователя можно только через КУКИ?
В таком случае если кто стащит КУКИ может воспользоваться входом в админку.

Ваше мнения или советы :glasses: , насколько это безопасно и есть ли другие способы?
Чебурген
соучастник
3
Сообщения: 315
Зарегистрирован: 29.08.04
Сообщение Добавлено: 26 Октябрь 2005, 14:13:42 
ты запарил, однако, своим вопросом.

ты сам пользуешься запоминанием? Сколько раз у тебя воровали куки?
Abstract Муж.
постоянный участник
37
Сообщения: 3900
Зарегистрирован: 25.10.05
Откуда: Ближнее зарубежье
Сообщение Добавлено: 26 Октябрь 2005, 14:26:10 
da-khosh, это не есть "простая авторизация на сессиях", остальное сказал Чебурген.
gregzem Муж.
новый человек
2
Сообщения: 252
Зарегистрирован: 29.04.03
Сообщение Добавлено: 26 Октябрь 2005, 17:39:48 

Abstract писал(а):
da-khosh, это не есть "простая авторизация на сессиях.


А что это? Вы договаривайте, если начинаете отвечать.




da-khosh писал(а):
Я так понимаю запомнить данные пользователя можно только через КУКИ?
В таком случае если кто стащит КУКИ может воспользоваться входом в админку.


Можно через куки. Но я бы не стал хранить там пароль и логин в открытом виде:) Одно из предложений - хранить user_id и хеш аутентификационной информации (например пароля и логина, user_id и пароля).
Отвечая на вопрос, безопасны ли куки для автоавторизации - зависит от проекта. Для системы он-лайн банкинга - нет. Для дом-страницы - достаточно безопасны. Чтобы @#%&...простите, украсть куки нужно прийти к пользователю на машину и скопировать файлы (или заслать трояна :laugh: ) Согласитесь, если оно того не стоит - никто не будет заниматься этой ерундой.
Abstract Муж.
постоянный участник
37
Сообщения: 3900
Зарегистрирован: 25.10.05
Откуда: Ближнее зарубежье
Сообщение Добавлено: 26 Октябрь 2005, 21:01:30 
gregzem, прости, уважаемый, но вообще-то установка сессий из разряда RTFM, как принято выражаться на большинстве программерских форумах. По моему скромному мнению стоит проверить куки клиента, сверить с базой и потом думать об остальном. Хранить пароль и логин в любом виде, хоть закрытом, хоть открытом в куках это, простите, неправильная мысль.

Безопасны ли куки не зависит от проекта, это зависит от несколько иных причин.
Чебурген
соучастник
3
Сообщения: 315
Зарегистрирован: 29.08.04
Сообщение Добавлено: 26 Октябрь 2005, 23:43:34 
Abstractб насколько мне известно, именно пароль хранит, к примеру, данный форум =)
Abstract Муж.
постоянный участник
37
Сообщения: 3900
Зарегистрирован: 25.10.05
Откуда: Ближнее зарубежье
Сообщение Добавлено: 27 Октябрь 2005, 01:16:20 
Чебурген, друже, данный форум хранит в куках что? Пароль или сгенерированный UID?
Abstract Муж.
постоянный участник
37
Сообщения: 3900
Зарегистрирован: 25.10.05
Откуда: Ближнее зарубежье
Сообщение Добавлено: 27 Октябрь 2005, 02:42:39 
COLT, вот-вот. Ты заметил разницу между стартовым сообщением и своим?;)
Abstract Муж.
постоянный участник
37
Сообщения: 3900
Зарегистрирован: 25.10.05
Откуда: Ближнее зарубежье
Сообщение Добавлено: 27 Октябрь 2005, 03:05:57 
COLT, "именно пароль хранит данный форум" в открытом виде в куках?
Abstract Муж.
постоянный участник
37
Сообщения: 3900
Зарегистрирован: 25.10.05
Откуда: Ближнее зарубежье
Сообщение Добавлено: 27 Октябрь 2005, 03:28:44 
COLT, прежде всего не выключай аську раньше форума плз, а что касаемо остального, то IMHO (или я заблуждаюсь?) все хором знаем, что по сути в нормально сконструированной шняге в куках хранится (ну да, COLT, md5) UID, но вовсе не пароль.

Уважаемые COLT и Чебурген, я не являюсь специалистом по phpBB и поэтому искренне прошу прощения, если не прав, но таки прошу доказательств того, что именно пароль передаётся кукой в phpBB клиенту.
MpaK999 Муж.
участник
1
Сообщения: 1716
Зарегистрирован: 14.11.02
Откуда: Ufa/Russia
Сообщение Добавлено: 27 Октябрь 2005, 09:43:25 
я обычно еще md5(password.IP.User_Agent)

_________________
:: metal kick ass ::
Чебурген
соучастник
3
Сообщения: 315
Зарегистрирован: 29.08.04
Сообщение Добавлено: 27 Октябрь 2005, 09:45:47 
ну, за этот не могу ручаться, а вбуллетин кладёт в хэш пароль.
поскольку это совершенно очевидное действие, то я предполагаю, что этот - тоже кладёт.
почему пароль в хэше необходим - попробуй догадаться сам ;-)
Чебурген
соучастник
3
Сообщения: 315
Зарегистрирован: 29.08.04
Сообщение Добавлено: 27 Октябрь 2005, 09:48:42 

Цитата:
"именно пароль хранит данный форум" в открытом виде в куках?


Abstract, а при чём здесь открытый вид?
будь, пожалуйста, последовательным.
Abstract Муж.
постоянный участник
37
Сообщения: 3900
Зарегистрирован: 25.10.05
Откуда: Ближнее зарубежье
Сообщение Добавлено: 27 Октябрь 2005, 11:52:48 
COLT, Чебурген, спасибо за разъяснения, я как-то всё больше по магазинам, теперь и о форумах узнал больше. :beer:
fStrange Муж.
соучастник
10
Сообщения: 900
Зарегистрирован: 25.07.05
Откуда: Ростов-на-Дону
Сообщение Добавлено: 27 Октябрь 2005, 13:03:41 
не поленился посмотрел куку дефорума
судя по внешнему виду строчка 215kc324e511b830c24aer8reb1e46647a очень похожа на результат работы хэш функции
Код:
deforumboard_data
a%3A2%3A%7Bs%3A11%3A%22autologinid%22%3Bs%3A32%3A%2215kc324e511b830c24aer8reb1e46647a%22%3Bs%3A6%3A%22userid%22%3Bi%3A16069%3B%7D
deforum.ru/
1536
793736448
29817262
2184912544
29743836
*


p.s. разумеется хэш поменял :)
Abstract Муж.
постоянный участник
37
Сообщения: 3900
Зарегистрирован: 25.10.05
Откуда: Ближнее зарубежье
Сообщение Добавлено: 27 Октябрь 2005, 23:10:58 
Андрюш, я искренне говорю спасибо ещё раз. Ты повысил мой образовательный уровень.

Я ж эгоист и только за этим и пришёл недавно на форум.

Ещё раз - спасибо.

В том числе и за то, что только что чуть было не поставил на свой сайт phpBB. Теперь этого не сделаю ни в коем случае. :beer: :beer: :beer:
Чебурген
соучастник
3
Сообщения: 315
Зарегистрирован: 29.08.04
Сообщение Добавлено: 28 Октябрь 2005, 00:41:50 
Abstract, а чего такого ужасного ты тут увидел?
Abstract Муж.
постоянный участник
37
Сообщения: 3900
Зарегистрирован: 25.10.05
Откуда: Ближнее зарубежье
Сообщение Добавлено: 28 Октябрь 2005, 01:21:48 
Чебурген, просто ты убедил меня в том, что таки же есть простые истины. Лично я впервые внимательно прочёл куки phpBB и мне это не понравилось.
Чебурген
соучастник
3
Сообщения: 315
Зарегистрирован: 29.08.04
Сообщение Добавлено: 28 Октябрь 2005, 09:52:09 
можешь не отвечать.
я уже понял, что толку от тебя не добьёшься.
*   Список форумов / Начинка и техника / Программирование для WWW « | » » ответить » создать топик
 Страница 1 из 1 [ Сообщений: 19 ] 
Показать сообщения за:   Поле сортировки  
Найти:
Перейти:  
Уровень доступа: Вы не можете начинать темы. Вы не можете отвечать на сообщения. Вы не можете редактировать свои сообщения. Вы не можете удалять свои сообщения. Вы не можете добавлять вложения.
cron


ООО ДеФорум
При использовании материалов сайта ссылка на DeForum.ru — обязательна.
Проект Павла Батурина ©2001-2077; // Powered by phpBB © 2013 phpBB Group
Rambler's Top100