|
|
|
Аутентификация по IP
|
|||
|---|---|---|---|
|
#18+
Есть такая идея (чтобы не использовать cookies): - пользователь вводит в форму свой логин и пароль - в таблице 'sessions' создаётся новая запись 'ip' - (ip юзера), 'login' - (его логин), 'time' - (время последнего коннекта) - далее у юзера проверяется ip... - если со времени последнего коннекта прошло >30 мин, то запись удаляется, и пользователь считается неавторизованным ("гостем"); чтобы "войти" в систему нужно заново ввести пароль. Насколько это хорошее решение и что нужно изменить? Какие возможности "обмана" этой системы? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.04.2006, 16:16:50 |
|
||
|
Аутентификация по IP
|
|||
|---|---|---|---|
|
#18+
На таком сайте весь мой офис будет гулять под одним логином :) ------------------------------- www.free-lancer.ru ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.04.2006, 16:20:57 |
|
||
|
Аутентификация по IP
|
|||
|---|---|---|---|
|
#18+
yahahaЕсть такая идея (чтобы не использовать cookies): - пользователь вводит в форму свой логин и пароль - в таблице 'sessions' создаётся новая запись 'ip' - (ip юзера), 'login' - (его логин), 'time' - (время последнего коннекта) - далее у юзера проверяется ip... - если со времени последнего коннекта прошло >30 мин, то запись удаляется, и пользователь считается неавторизованным ("гостем"); чтобы "войти" в систему нужно заново ввести пароль. Насколько это хорошее решение и что нужно изменить? Какие возможности "обмана" этой системы? Есть люди у которых динамические IP, постоянно скачущие тудю-сюда, такие просто не смогут работать с твоей системой... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.04.2006, 16:21:54 |
|
||
|
Аутентификация по IP
|
|||
|---|---|---|---|
|
#18+
Обман? Хм. Я бы попытался вынудить авторизованного чела зайти на сайт через прокси. Через мой прокси Но вообще система защиты не представляется хорошей. Сессии, имхо, лучше. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.04.2006, 17:13:45 |
|
||
|
Аутентификация по IP
|
|||
|---|---|---|---|
|
#18+
авторСессии, имхо, лучше. Сессии я пробовал сделал, т.е. каждому выдаётся случайный ключ (типа "Aj8YtREql.."), а потом этот ключ таскается по URL строке. Проблема вот в чём: допустим, юзер открыл мой сайт в 2-х окнах (в разных разделах), потом в одном из них ввёл пароль. Теперь на в одном окне он авторизован, а в другом - нет. Если он в "неавторизованном" окне нажмёт "Обновить", то ничего не изменится т.к. в строке URL этого окна ключа нет. Или ёщё вариант: юзер авторизовался на сайте, поработал с ним 10 минут, затем браузер закрылся (случайно крестик нажал или глюк ОС). Теперь бедному юзеру придётся искать бумажку с паролем и заново его вводить. авторНо вообще система защиты не представляется хорошей. авторНа таком сайте весь мой офис будет гулять под одним логином :) авторЕсть люди у которых динамические IP, постоянно скачущие тудю-сюда А чего тогда делать?.. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.04.2006, 18:30:58 |
|
||
|
Аутентификация по IP
|
|||
|---|---|---|---|
|
#18+
yahaha Сессии я пробовал сделал, т.е. каждому выдаётся случайный ключ (типа "Aj8YtREql.."), а потом этот ключ таскается по URL строке. Не обязательно таскается, это настраивается yahaha Проблема вот в чём: допустим, юзер открыл мой сайт в 2-х окнах (в разных разделах), потом в одном из них ввёл пароль. Теперь на в одном окне он авторизован, а в другом - нет. Если он в "неавторизованном" окне нажмёт "Обновить", то ничего не изменится т.к. в строке URL этого окна ключа нет. Используй куки yahaha Или ёщё вариант: юзер авторизовался на сайте, поработал с ним 10 минут, затем браузер закрылся (случайно крестик нажал или глюк ОС). Теперь бедному юзеру придётся искать бумажку с паролем и заново его вводить. Используй куки ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.04.2006, 18:59:17 |
|
||
|
Аутентификация по IP
|
|||
|---|---|---|---|
|
#18+
авторИспользуй куки Это понятно... но смысл в том, автор(чтобы не использовать cookies): (см. самую первую строку самого первого поста) Есть много людей, которые куки отключают, есть такая штука как firewall, в через который часто куки не проходят... Т.е. желательно сделать универсально, без кук. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.04.2006, 19:07:09 |
|
||
|
Аутентификация по IP
|
|||
|---|---|---|---|
|
#18+
yahahaЕсть много людей, которые куки отключают, есть такая штука как firewall, в через который часто куки не проходят... Т.е. желательно сделать универсально, без кук. Почти на всех сайтах авторизация работатет на куки, это как раз универсально, по сравнению с идентификацией по IP, тем более что ты можешь сделать и то и то, пусть пользователь сам выбирает как его идентифицировать (по IP, куки) при регистрации или в личном кабинете, тогда получится более гибко ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.04.2006, 19:09:14 |
|
||
|
Аутентификация по IP
|
|||
|---|---|---|---|
|
#18+
yahahaЕсть много людей, которые куки отключают, есть такая штука как firewall, в через который часто куки не проходят...ну любят люди каждый раз вводить пароль ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.04.2006, 22:25:09 |
|
||
|
Аутентификация по IP
|
|||
|---|---|---|---|
|
#18+
Сессии, сессии, сессии и ещё раз СЕССИИ Можно HTTP-аутентификацию. Она точно запомнится. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.04.2006, 22:44:35 |
|
||
|
Аутентификация по IP
|
|||
|---|---|---|---|
|
#18+
Аутентификация по IP плохая идея, т.к. IP может быть динамическим или наоборот один для многих, если в компании выход в инет через прокси. Если есть необходимость осуществлять поддержку состояния на стороне сервера, то фиксируй время регистрации конкретного логина и если оно превышает определенный интервал установленный тобой, то это значит что клиенту необходимо снова пройти авторизацию. Если же клиент правильно ввел пароль, логин и время "еще детское", то подгружай клиенту случайным образом сгенерированный набор символов, определенный в последний раз после авторизации и пусть он его таскает по ссылкам. И если вздумает снова пройти авторизацию, то из базы подгрузится тот же набор символов и все открытые окна текущего сеанса останутся рабочими. Теперь свой собственный internet-ресторан может открыть любой желающий! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.04.2006, 08:58:42 |
|
||
|
|

start [/forum/topic.php?fid=23&msg=33677248&tid=1476329]: |
0ms |
get settings: |
11ms |
get forum list: |
20ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
468ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
42ms |
get tp. blocked users: |
1ms |
| others: | 234ms |
| total: | 795ms |

| 0 / 0 |
