Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
ASP 2.0 Forms авторизация и атака клонов.
|
|||
|---|---|---|---|
|
#18+
Добрый день! Допустим, у меня есть сайт с Forms-авторизацией. Допустим, юзер ввел свое имя и пароль и работает в системе. Что будет, если во время работы одного юзера в систему зайдет другой юзер с таким же именем и паролем? Как сделать так, чтобы юзер-клон получил отлуп, если сессия с первым юзером активна? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.08.2006, 15:41 |
|
||
|
ASP 2.0 Forms авторизация и атака клонов.
|
|||
|---|---|---|---|
|
#18+
Для чего это нужно вроде понятно. Если стандартного механизма нету, а его мне кажется нету, то намаешься ты с этой вещью. Просто мысли. Как только юзер зашел, то ставить "галочку", что такой юзер уже есть. И других не пускать. А кто эту галочку снимет? Можно написать код на закрытие сессии, но он будет срабатывать в среднем через 20 минут. А если юзер закрыл окно и через минуту опять лезет? Можно конечно покапаться и сделать. Тогда у тебя будет основная проблема - как очистить все переменные сессии и т.д. и т.п., если пользователь закрыл броузер. Такое тут уже вроде не раз обсуждалось... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.08.2006, 15:55 |
|
||
|
ASP 2.0 Forms авторизация и атака клонов.
|
|||
|---|---|---|---|
|
#18+
Это вроде аппликейшен через н-цать минут убивается, а сэйшен -сразу после выхода. У меня вроде сессия прибивалась сразу. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.08.2006, 16:04 |
|
||
|
ASP 2.0 Forms авторизация и атака клонов.
|
|||
|---|---|---|---|
|
#18+
Не ну я просто не верю, что в ASP не предусмотрена данная фигня. Зачем тогда спрашивается нужна такая авторизация?! С другой стороны, в интернете полно форумов, написанных на PHP, которые отслеживают ситуацию, когда юзер залогинился и пытается войти с другого компа еще раз. Что, неужели никто не сталкивался с подобной проблемой?! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.08.2006, 16:35 |
|
||
|
ASP 2.0 Forms авторизация и атака клонов.
|
|||
|---|---|---|---|
|
#18+
Был я на таких сайтах, где второй раз залогиниться не дает. Кривизна еще та, открываешь новое окно, а там тебе сообщение, что нельзя. Логинишься еще раз - в другом окне выскакивает сообщение. Одним словом запарки для всех. Но как уже говорилось, сделать-то плевое дело. Но сервер не знает, что ты закрыл свой броузер. Поэтому он "тупо" хранит твои данные 20 минут (настраивается), а потом все очищает. Можно сделать на странице кнопку "ВЫЙТИ", но 90% пользователей ее не нажимают, соответсвенно тебе или: 1. Сказать пользователям, что в этом случае они не смогут зайти меньше, чем через 20 минут. Запаришься всем объяснять. 2. Этого пользователя логинить, а другого отключать (видел и такие сайты) Самый просой и самый кривой путь. 3. Сделать обработку на закрытие окна. Если покопаешься, то на этом сайте можно найти примеры как это сделать. 4. Подумать, а точно это надо?Разработка для EMC Documentum http://www.dmmagic.net ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.08.2006, 07:27 |
|
||
|
|

start [/forum/topic.php?fid=18&tid=1391095]: |
0ms |
get settings: |
10ms |
get forum list: |
18ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
57ms |
get topic data: |
11ms |
get forum data: |
3ms |
get page messages: |
50ms |
get tp. blocked users: |
1ms |
| others: | 298ms |
| total: | 454ms |

| 0 / 0 |
