Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / Собственная авторизация в Asp.net / 22 сообщений из 22, страница 1 из 1
03.04.2015, 11:07
    #38926025
100
100
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
Нужна экспертиза - реализовал собственную авторизацию в ASP.net, хочу понять насколько она безопасна:

1) Пользователь регистрируются в системе, в БД сохраняется логин и хэш пароля;
2) Система генерит рандом значение, сохраняет его в БД и куки браузера (+логин);
3) При переходах по страницам система проверяет что куки соответствует тому что есть в бд по этому логину, если все ок значит доступ предоставляется;
4) Когда пользователь выходит из приложения куки стирается.
...
Рейтинг: 0 / 0
03.04.2015, 11:13
    #38926038
100
100
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
100Нужна экспертиза - реализовал собственную авторизацию в ASP.net, хочу понять насколько она безопасна:

1) Пользователь регистрируются в системе, в БД сохраняется логин и хэш пароля;
2) Система генерит рандом значение, сохраняет его в БД и куки браузера (+логин);
3) При переходах по страницам система проверяет что куки соответствует тому что есть в бд по этому логину, если все ок значит доступ предоставляется;
4) Когда пользователь выходит из приложения куки стирается.

Забыл уточнить, еще интересует проблемы с производительностью
...
Рейтинг: 0 / 0
03.04.2015, 15:11
    #38926380
Monochromatique
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
100Нужна экспертиза - реализовал собственную авторизацию в ASP.net, хочу понять насколько она безопасна:

1) Пользователь регистрируются в системе, в БД сохраняется логин и хэш пароля;
2) Система генерит рандом значение, сохраняет его в БД и куки браузера (+логин);
3) При переходах по страницам система проверяет что куки соответствует тому что есть в бд по этому логину, если все ок значит доступ предоставляется;
4) Когда пользователь выходит из приложения куки стирается.

Один вопрос - зачем?
...
Рейтинг: 0 / 0
03.04.2015, 16:17
    #38926492
100
100
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
Monochromatique,
забыл написать, троллей прошу не беспокоить)
...
Рейтинг: 0 / 0
03.04.2015, 20:52
    #38926724
МВЦ
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
Реализуй своего провайдер мембершип, напиши свой фильтр авторизации, если что, остальное от лукавого
...
Рейтинг: 0 / 0
03.04.2015, 21:08
    #38926732
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
100Нужна экспертиза - реализовал собственную авторизацию в ASP.net, хочу понять насколько она безопасна:

1) Пользователь регистрируются в системе, в БД сохраняется логин и хэш пароля;
2) Система генерит рандом значение, сохраняет его в БД и куки браузера (+логин);
3) При переходах по страницам система проверяет что куки соответствует тому что есть в бд по этому логину, если все ок значит доступ предоставляется;
4) Когда пользователь выходит из приложения куки стирается.

Какой уровень безопасности вы хотите обеспечить?

Судя по рандом-значению совершенно непонятного предназначения, пользователь не сможет одновременно залогиниться независимо в разных браузерах или с разных компов. Глупый какой-то способ если честно. Ну вышел он на одном компе, значит с остальных его повыкидывает? Тупо ппц как.

ASP.NET Identity. Если не хотите его использовать, хотя бы ознакомьтесь с исходниками, они есть в открытом доступе.
...
Рейтинг: 0 / 0
03.04.2015, 21:09
    #38926733
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
МВЦРеализуй своего провайдер мембершип, напиши свой фильтр авторизации, если что, остальное от лукавого

Мембершипу место на свалке, на помойке долбанной истории. Хватит его уже советовать.
...
Рейтинг: 0 / 0
04.04.2015, 08:29
    #38926897
Sergey_net
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
100,

не советую придумать что-то свое. Действительно зачем? Встроенная система работает нормально, можно настроить как нужно для вашего проекта. Если хотите свою систему авторизации, для этого вам нужно очень много времени, а время можно потратить изучая asp.net в целом
...
Рейтинг: 0 / 0
04.04.2015, 08:52
    #38926907
skyANA
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
hVosttASP.NET Identity. Если не хотите его использовать, хотя бы ознакомьтесь с исходниками, они есть в открытом доступе.для начала можно и статьи на хабре почитать, там кстати и про кастомизацию ASP.NET Identity есть.
...
Рейтинг: 0 / 0
04.04.2015, 09:03
    #38926908
skyANA
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
100, а Вы какую версию WebForms используете?
...
Рейтинг: 0 / 0
04.04.2015, 11:12
    #38926946
EDUARD SAPOTSKI
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
hVosttНу вышел он на одном компе, значит с остальных его повыкидывает? Тупо ппц как.
А добавить в базу табличку с "рандом-значениями" и привязать ее к табличке с юзерами не судьба? Ах да, забыл, мыж с sql не дружим.
Sergey_netВстроенная система работает нормально, можно настроить как нужно для вашего проекта.
Ню-ню. Итак, мне нужно:
1) Подтверждение существования e-mail.
2) Подтверждение телефона.
3) Капча.
4) Адекватная смена пароля с подтверждением.
4) Самое главное. Когда пользователи начинают ломиться с запросами по WCF(каждый запрос проходит соответсвенно авторизацию) что бы все это не ложилось и юзеры не испытывали дискомфорта!

Настроите так?

Sergey_netЕсли хотите свою систему авторизации, для этого вам нужно очень много времени
Время конечно нужно, но в итоге кастомная авторизация получится "дешевле" чем допил мембершипера. Хотя смотря какие требования к системе.
...
Рейтинг: 0 / 0
04.04.2015, 12:22
    #38926974
МВЦ
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
hVosttМВЦРеализуй своего провайдер мембершип, напиши свой фильтр авторизации, если что, остальное от лукавого

Мембершипу место на свалке, на помойке долбанной истории. Хватит его уже советовать.А что скажите на счет СимплМембершип?


ЗЫ честно говоря не понимаю, когда это уже все остановится и устаканится, когда уже будет набор единых тулов на все случаи жизни?!? Только что-то подтянешь, тут МС новое придумает, старые знания - на мусор...
В корпорации добра такого нет, но я люблю сиШарп, очень. и не хочу его терять...
...
Рейтинг: 0 / 0
04.04.2015, 12:36
    #38926977
skyANA
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
МВЦ, не надо ныть. Вступайте в коммьюнити, отслеживайте коммиты и пулреквесты, будете в курсе происходящего :)
...
Рейтинг: 0 / 0
04.04.2015, 13:03
    #38926999
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
EDUARD SAPOTSKIА добавить в базу табличку с "рандом-значениями" и привязать ее к табличке с юзерами не судьба? Ах да, забыл, мыж с sql не дружим.

Для какой цели нужны эти перделки? При чём тут SQL? Пятница, перепил с друзьями чтоли?

EDUARD SAPOTSKIКогда пользователи начинают ломиться с запросами по WCF(каждый запрос проходит соответсвенно авторизацию) что бы все это не ложилось и юзеры не испытывали дискомфорта!

Никаких WCF-ов, только прямой коннект к БД, где собственно и находится само приложение
...
Рейтинг: 0 / 0
04.04.2015, 13:04
    #38927001
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
МВЦА что скажите на счет СимплМембершип?

На свалку.

МВЦЗЫ честно говоря не понимаю, когда это уже все остановится и устаканится, когда уже будет набор единых тулов на все случаи жизни?!? Только что-то подтянешь, тут МС новое придумает, старые знания - на мусор...
В корпорации добра такого нет, но я люблю сиШарп, очень. и не хочу его терять...

Это называется прогресс. Только купил новую лошадь, подков накупил целых 2 ящика, а тут бац! На улице уже автомобили тарахтят. Когда уже это кончится?
...
Рейтинг: 0 / 0
04.04.2015, 13:07
    #38927005
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
skyANAдля начала можно и статьи на хабре почитать, там кстати и про кастомизацию ASP.NET Identity есть.

2-ой Identity очень хорошо кастомизируется. Заюзали в новом проекте, красота!
...
Рейтинг: 0 / 0
04.04.2015, 13:16
    #38927016
skyANA
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
hVosttНикаких WCF-ов, только прямой коннект к БД, где собственно и находится само приложение Гы, а если приложение - это всего-лишь морда к API? :) Стоит себе в DMZ, про базу вообще ничего не знает.
...
Рейтинг: 0 / 0
04.04.2015, 13:16
    #38927017
skyANA
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
На фига ему какая-то локальная базёнка для Identity?
...
Рейтинг: 0 / 0
04.04.2015, 13:19
    #38927018
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
skyANAГы, а если приложение - это всего-лишь морда к API? :) Стоит себе в DMZ, про базу вообще ничего не знает.

а, так ты тоже не знаешь, что всё прекрасно на T-SQL реализуется? сишарпы, плюсы, джаваскрипты, всё на помойку
...
Рейтинг: 0 / 0
04.04.2015, 13:22
    #38927020
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
skyANAНа фига ему какая-то локальная базёнка для Identity?

да можно вообще без базёнки обойтись ))
...
Рейтинг: 0 / 0
04.04.2015, 14:33
    #38927045
skyANA
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
hVosttskyANAГы, а если приложение - это всего-лишь морда к API? :) Стоит себе в DMZ, про базу вообще ничего не знает.

а, так ты тоже не знаешь, что всё прекрасно на T-SQL реализуется? сишарпы, плюсы, джаваскрипты, всё на помойку да я серъёзно :)

http://www.amazon.com/APIs-Strategy-Guide-Daniel-Jacobson/dp/1449308929
...
Рейтинг: 0 / 0
04.04.2015, 14:45
    #38927049
hVostt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Собственная авторизация в Asp.net
skyANAда я серъёзно :)

http://www.amazon.com/APIs-Strategy-Guide-Daniel-Jacobson/dp/1449308929

чёт нездоровая тендеция с понятием API. местами очень сильно пахнет дуростью web 2.0.

(из обсуждения с одним клиентом) "..а ещё нам нужен этот, как его, а! АПИ! что мы, отсталые что ли какие?..."
...
Рейтинг: 0 / 0
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / Собственная авторизация в Asp.net / 22 сообщений из 22, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]