WCM - Das österreichische Computer Magazin Forenübersicht
 

Zurück   WCM Forum > Rat & Tat > Programmierung

Programmierung Rat & Tat für Programmierer

Microsoft KARRIERECAMPUS

Antwort
 
Themen-Optionen Ansicht
Alt 11.11.2004, 22:52   #11
hurt
Veteran
 
Registriert seit: 02.12.2000
Alter: 44
Beiträge: 298


hurt eine Nachricht über ICQ schicken
Standard

da wird es zB auch nicht anders gemacht

http://www.tutorials.de/tutorials9684.html

ich benutze sessions das erste mal und weiß nicht wie sicher das ist, aber wenn ichs schon in vielen tutorials gelesen hab dass es so geht?
____________________________________
...::: www.nineinchnails.at - Perfect Little Dream :::...
hurt ist offline   Mit Zitat antworten
Alt 12.11.2004, 01:02   #12
ruprecht69
Jr. Member
 
Registriert seit: 22.05.2003
Beiträge: 87


Standard

Zitat:
Original geschrieben von Potassium
ajo und ne eigentschaft von sessions ist, dass wenn du den browser zu machst, die session ungültig wird.
das glaube ich nicht tim ...

kommt immer auf die Einstellung (in dem Fall php.ini) an. Sessions können Jahre aktiv sein (schon mal 'remember me' irgendwo angeklickt und nach dem nächsten reboot warst du immer noch eingeloggt?)).
ruprecht69 ist offline   Mit Zitat antworten
Alt 12.11.2004, 01:16   #13
jak
Inventar
 
Registriert seit: 13.06.2001
Beiträge: 1.830


Standard

Die remember me Sachen gehen über Cookies.

Jak
____________________________________
Join the DNRC | Godwin\'s Law (thx@stona)
Documentation is like sex: If it\'s good, it\'s very, very good. If it\'s bad, it\'s better than nothing.
\"In theory, theory and practice are the same. In practice, they are not\" (Lawrence Berra)
jak ist offline   Mit Zitat antworten
Alt 12.11.2004, 08:16   #14
Potassium
Inventar
 
Registriert seit: 06.03.2003
Alter: 38
Beiträge: 3.954

Mein Computer

Standard

Zitat:
Original geschrieben von ruprecht69
das glaube ich nicht tim ...

kommt immer auf die Einstellung (in dem Fall php.ini) an. Sessions können Jahre aktiv sein (schon mal 'remember me' irgendwo angeklickt und nach dem nächsten reboot warst du immer noch eingeloggt?)).
ad1: siehe jak
ad2: anklicken tu ich gar nix. weil fürn apache gibts unter windows afaik kein grapisches konfig-menu.
Potassium ist offline   Mit Zitat antworten
Alt 12.11.2004, 12:11   #15
cg32
Jr. Member
 
Registriert seit: 10.06.2000
Beiträge: 84


Standard

Die Sessions sind aber serverseitig noch aktiv (wie soll der Server auch mitkriegen, dass du deinen Browser geschlossen hast).

Deswegen ist auch Session Hijacking etc. möglich.

Normale PHP Sessions sind sehr unsicher.

Je nachdem wie sicher man es haben möchte sollten folgende Dinge selbst implementiert werden:

- Timeout der Session (zB mittels Session Storing in DB)
- Gegenstelle prüfen (zB mittels IP o. Agent oä. - kann probleme geben zB bei AOL Proxy, der über mehrere IPs geht - besser mittels eines "Fingerprints" der zB aus Timestamp, Agent, Referrer etc. besteht und auf jeder Seite neu generiert wird)
- Transaction IDs
- IMMER bestimmte Variablen prüfen, auf jeder Seite - zB Password als MD5 Hash mit der DB vergleichen. Sonst reicht mir die SessionID um die Session zu hijacken.

oä.
cg32 ist offline   Mit Zitat antworten
Alt 18.11.2004, 09:16   #16
hurt
Veteran
 
Registriert seit: 02.12.2000
Alter: 44
Beiträge: 298


hurt eine Nachricht über ICQ schicken
Standard

"- IMMER bestimmte Variablen prüfen, auf jeder Seite - zB Password als MD5 Hash mit der DB vergleichen. Sonst reicht mir die SessionID um die Session zu hijacken."

meinst du ich soll das password als md5() als session-variable und in der datenbank speichern?

oder soll ich einfach mit einem php script das passwort immer zur naechsten seite weitergeben mit $_GET, dort mit dem datenbankeintrag vergleichen und wenns stimmt erst mit der session weitermachen?
____________________________________
...::: www.nineinchnails.at - Perfect Little Dream :::...
hurt ist offline   Mit Zitat antworten
Alt 18.11.2004, 10:06   #17
Pulse-Seeker
Inventar
 
Registriert seit: 17.11.2002
Alter: 47
Beiträge: 2.027

Mein Computer

Pulse-Seeker eine Nachricht über ICQ schicken
Standard

wenn dann gibs mit $_POST weiter da bei $_GET die daten an die url angehängt werden, bei $_POST nicht!
____________________________________
Amiga is back!!!
amigaemuboard.net - Amiga still alive !!!
Pulse-Seeker ist offline   Mit Zitat antworten
Alt 18.11.2004, 13:21   #18
cg32
Jr. Member
 
Registriert seit: 10.06.2000
Beiträge: 84


Standard

Zitat:
Original geschrieben von hurt
"
meinst du ich soll das password als md5() als session-variable und in der datenbank speichern?
Genau - in der DB steht der MD5 Hash des Passworts und mittels Sessionvariable wird er ebenfalls übergeben.
Diese beiden Werte bei jedem Aufruf gegenchecken.
cg32 ist offline   Mit Zitat antworten
Alt 18.11.2004, 15:18   #19
Potassium
Inventar
 
Registriert seit: 06.03.2003
Alter: 38
Beiträge: 3.954

Mein Computer

Standard

Zitat:
Original geschrieben von hurt
"

meinst du ich soll das password als md5() als session-variable und in der datenbank speichern?

genau das
Potassium ist offline   Mit Zitat antworten
Alt 18.11.2004, 18:30   #20
FordPrefect
Veteran
 
Benutzerbild von FordPrefect
 
Registriert seit: 06.09.2002
Ort: Rottenmann
Alter: 60
Beiträge: 425


FordPrefect eine Nachricht über ICQ schicken
Standard

Zitat:
Original geschrieben von Pulse-Seeker
wenn dann gibs mit $_POST weiter da bei $_GET die daten an die url angehängt werden, bei $_POST nicht!
Gibt es eine Möglichkeit Variablen über $_POST mittels eines Links weiterzugeben?
mfg
Peter
____________________________________
Im Grunde will der Mensch nur eins:
Spass haben, glücklich sein und die Zeit so fröhlich wie möglich miteinader zu verbringen. Dafür verzichtet er gerne auf alles andere.
---------------------------------------
Unser Motto:
Es ist noch kein Meister vom Himmel gefallen, dafür aber jede Menge Nieten
Admiral James T. Kirk
----------------------------------------
Ich kommuniziere also mach ich mich verdächtig
----------------------------------------
FordPrefect ist offline   Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 14:58 Uhr.


Powered by vBulletin® Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Forum SEO by Zoints
© 2009 FSL Verlag