powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / PHP, Perl, Python [игнор отключен] [закрыт для гостей] / PHP Авторизация
25 сообщений из 51, страница 2 из 3
PHP Авторизация
    #37871708
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Через SSL ловит?
Трояны тырять куки в кафе?
...
Рейтинг: 0 / 0
PHP Авторизация
    #37871730
авторЧерез SSL ловит?
12832075 + ты заметил на этом ресурсе SSL?! а таких ресурсов (с авторизацией без SSL) по нету пруд-пруди ;)
авторТрояны тырять куки в кафе?
с "весёлым админом" и трояны не понадобятся! + запросто! кто же там особенно будет следить за секьюрностью ПО?!

Мну не понятно, что именно, вы хотите мне доказать?
Что предложенный мною вариант, не соответствует вашей логике, или логике в принципе?
...
Рейтинг: 0 / 0
PHP Авторизация
    #37871844
Фотография ScareCrow
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
авторМну не понятно, что именно, вы хотите мне доказать?
Что предложенный мною вариант, не соответствует вашей логике, или логике в принципе?
мы хотим заставить тебя найти таки в гугле (ну или придумать) способ сделать так чтобы получение куки еще не давало доступа к личным данным.
...
Рейтинг: 0 / 0
PHP Авторизация
    #37871909
автормы хотим заставить тебя найти таки в гугле (ну или придумать) способ сделать так чтобы получение куки еще не давало доступа к личным данным.
гыгы... полагаю, у тебя этот вариант так и крутится на языке, только ты, почему то, стесняешься его озвучить ;)))
задумчиво: хотя, мб, и сама не знаешь ;)
...
Рейтинг: 0 / 0
PHP Авторизация
    #37872302
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
трололо
...
Рейтинг: 0 / 0
PHP Авторизация
    #37872530
автортрололо
что - аргументы закончились?! ;)
...
Рейтинг: 0 / 0
PHP Авторизация
    #37872539
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
session_regenerate_idавтортрололо
что - аргументы закончились?! ;)
Здравый смысл спора закончился.
...
Рейтинг: 0 / 0
PHP Авторизация
    #37872631
ТС
после продолжительных и оч сложных дебатов ;) мои рекомендации остались неизменны
Код: php
1.
2.
session_start();
session_regenerate_id(TRUE);


это даст вполне себе нормальную (не оч затратную!) защиту от кражи сессионной куки авторизованного пользователя + я использую проверку браузера (но! это по вкусу, т.к. просто слегка усложняет жизнь ворам и, не даёт 100% гарантии). Проверку по ИП использовать не рекомендую, в силу причин изложенных мною ранее!!!
Так же, рекомендую задуматься о механизме кика вора (банальной сменой пароля) честно авторизованными пользователями, в случае обнаружения утечки! (этот механизм так же был описан мною ранее;)

P.S. естесственно, можно, забить на эти рекомендации, и подождать, пока мои оппоненты, собравшись с мыслями, найдут в гугле "сами незнаем что", и предложат, менее затратные и более эффективные, средства управления авторизацией\аутентификацией пользователей!!! ;)))

Успехов!!!
...
Рейтинг: 0 / 0
PHP Авторизация
    #37872706
Фотография Ренат
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
session_regenerate_id ТС
после продолжительных и оч сложных дебатов ;) мои рекомендации остались неизменны
Код: php
1.
2.
session_start();
session_regenerate_id(TRUE);



Имхо такая система легко обходится при прекращении деятельности юзера. Достаточно просто перехватить последний пакет с сайта простым снифером, и подставить по аналогии себе.
session_regenerate_idэто даст вполне себе нормальную (не оч затратную!) защиту от кражи сессионной куки авторизованного пользователя + я использую проверку браузера (но! это по вкусу, т.к. просто слегка усложняет жизнь ворам и, не даёт 100% гарантии). Проверку по ИП использовать не рекомендую, в силу причин изложенных мною ранее!!!
Так же, рекомендую задуматься о механизме кика вора (банальной сменой пароля) честно авторизованными пользователями, в случае обнаружения утечки! (этот механизм так же был описан мною ранее;)


Успехов!!!
По айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут.
...
Рейтинг: 0 / 0
PHP Авторизация
    #37872718
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
авторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут.
Они придут в кафе где ты постоянно сидишь и будут юзать твои куки
...
Рейтинг: 0 / 0
PHP Авторизация
    #37872721
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Стоило неделю умничать, чтобы потом показать session_regenerate_id
...
Рейтинг: 0 / 0
PHP Авторизация
    #37872723
Фотография Ренат
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
HettавторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут.
Они придут в кафе где ты постоянно сидишь и будут юзать твои куки
хуже, они по ip выцыпять где ты живешь, приедут - подберут пароль к вайфаю и все, айпи подделан !
...
Рейтинг: 0 / 0
PHP Авторизация
    #37872757
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Придется включить в точке доступа регенрацию ключа, тогда не подберут
...
Рейтинг: 0 / 0
PHP Авторизация
    #37872871
авторИмхо такая система легко обходится при прекращении деятельности юзера. Достаточно просто перехватить последний пакет с сайта простым снифером, и подставить по аналогии себе.
рациональное замечание, но, не факт, что эта сессия будет авторизована!
авторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут.
пусть будет так! мне попрежнему думается, что это избыточно + может вызвать проблемы с нормальными пользователями!

Hett
авторСтоило неделю умничать, чтобы потом показать session_regenerate_id

12831694 6 июл 12, 22:11
...
Рейтинг: 0 / 0
PHP Авторизация
    #37873284
Фотография ScareCrow
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
авторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут.
рыдалЪ крокодильими слезами.
...
Рейтинг: 0 / 0
PHP Авторизация
    #37873335
Фотография Ренат
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ScareCrowавторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут.
рыдалЪ крокодильими слезами.
Ну что ты опять рыдаешь, что в этот раз не так?
1. Хакеры умеют подделывать имено твой айпи? Нет. Ну на этом и надо играть.
2. Сейчас часто делают галочку в профиле - сохранить IP. Если у тебя он всевремя меняеться можешь ее октлючить
зы. Единственый случай - если троян появился у жертвы до того как он авторизировался на сайте. Тогда и логин и пароль уже перехватят и тут ничего уже не поделаешь. Но в случае если троянчик подцепился после авторизации, уже он ничего не сможет сделать.
...
Рейтинг: 0 / 0
PHP Авторизация
    #37873389
Фотография ScareCrow
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
авторХакеры умеют подделывать имено твой айпи? Нет. Ну на этом и надо играть
пользователи домашних сетей, публичных вайфаей и прочего с динамическим выделением адресов будут очень рады этой галочке, да.
...
Рейтинг: 0 / 0
PHP Авторизация
    #37873413
Фотография Ренат
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ScareCrowавторХакеры умеют подделывать имено твой айпи? Нет. Ну на этом и надо играть
пользователи домашних сетей, публичных вайфаей и прочего с динамическим выделением адресов будут очень рады этой галочке, да.
в течении сессии когда юзер сидит в инете, у него IP не меняеться => ему надо будет ввести логин и пароль только когда он по новой зайдет на сайт.
взять те же самые сайты банков - там провряеться:
а) юзерагент
б) айпи
в) мобильник
г) сколько прошло с предыдущей загруки страницы (если более минуты - выкидывают с админки)
д) токены
е) предыдущие страницы
ж) итд итп
...
Рейтинг: 0 / 0
PHP Авторизация
    #37873481
Фотография ScareCrow
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
авторв течении сессии когда юзер сидит в инете, у него IP не меняеться => ему надо будет ввести логин и пароль только когда он по новой зайдет на сайт.
взять те же самые сайты банков - там провряеться:
ну тоесть выяснить что нормальные люди делают для j,хода этой проблемы мы принципиально не ходим.
...
Рейтинг: 0 / 0
PHP Авторизация
    #37873568
Фотография Ренат
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ScareCrowавторв течении сессии когда юзер сидит в инете, у него IP не меняеться => ему надо будет ввести логин и пароль только когда он по новой зайдет на сайт.
взять те же самые сайты банков - там провряеться:
ну тоесть выяснить что нормальные люди делают для обхода этой проблемы мы принципиально не ходим.
Ну и как?
...
Рейтинг: 0 / 0
PHP Авторизация
    #37873767
phpz
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
session_regenerate_id,

Убить сессию, если юзер не шевелился в течении 15 минут, без всяких разговоров и объяснений тчк
...
Рейтинг: 0 / 0
PHP Авторизация
    #37873903
Фотография prot0type
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Это все круто, но я нифига не понял, хотя уже все сделал =)
Скиньте несколько рабочих примерчиков.
Как такое сделано в вордпрессе или ином движке?
При заходе в админ панель?

У меня никаких кукисов нет.
Короче у меня так при авторизации выдается ссесия, ее номер хранится в кукисе, но если пользователь не активен то сессия на сервере уничтожается.

Короче мне не нужно долгосрочная авторизация, а нужно чтобы админ зашел поменял настройки и Адьес
...
Рейтинг: 0 / 0
PHP Авторизация
    #37873919
Фотография prot0type
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Кстати если логин и пароль хранится в кукисах то все делается по другому
В кукисе хранится логин и случайная строка, которая берется из базы и меняется при заходе пользователя или при авторизации, а лучше сделать не 1 а 3 случайной строки.

Но я предлагаю совсем другой вариант авторизации без кукисов.
Просто авторизуемся с помощью сессии и на аяксе отправляем каждую минуту запрос на поддержание ссесии чтобы не вылетить с сайта.
А еще для самых придирчивых можно в этом запросе делать не просто поддержание ссессии а смена на новую
так что если какой утырок и стырит если кукис то это ему никак не поможет почуствовать себя хацкером.
...
Рейтинг: 0 / 0
PHP Авторизация
    #37873922
Фотография prot0type
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Обьяснте подробнее на русском что делает

Код: php
1.
session_regenerate_id(true);



и что будет если вызывать так

Код: php
1.
session_regenerate_id();



как например это было в PHP 4

Т.е. не понятно одно при вызове сессия не потеряется и авторизованный пользователь останется авторизованным?

И нафига тогда удалять старую сессию? или ее удалять чтобы под старой было не зайти?

Еще интересует в кукисах id сессии само должно обновиться (по идее я думаю да)
...
Рейтинг: 0 / 0
PHP Авторизация
    #37873967
авторОбьяснте подробнее на русском что делает
сессия, в PHP, по умолчанию, насколько я понимаю, сохраняется в ФС (в виде файла с опр именем)!
если сделать
Код: php
1.
session_regenerate_id();


создаётся новый сессионный файл - в него копируется инфа из старого файла - клиенту посылается кука (или вписывается в урл) новый сессионный ид для этого нового! файла. Старый файл остаётся висеть на сервере до тех пор, пока его не удалит сборщик мусора. И, при наличии старой сессионной куки (со старым идом) сервер переходит к этому старому файлу, считая, его не устаревшим!
Код: php
1.
session_regenerate_id(true);


даёт понять пыху, что старый сессионный файл как бэ уже и не нужен и он удаляется сразу (или почти сразу ;) после создания нового! Т.е. при наличии старой сессионной куки сервер уже не обратится к старому сессионному файлу тк его просто не существует - сессия протухла!
авторЕще интересует в кукисах id сессии само должно обновиться
ДА!
авторУбить сессию, если юзер не шевелился в течении 15 минут, без всяких разговоров и объяснений тчк
мне казалось это настолько очевидным, что как-то и не подумал говорить здесь об этом ;)
естественно!
авторНо я предлагаю совсем другой вариант авторизации без кукисов .
Просто авторизуемся с помощью сессии и на аяксе отправляем каждую минуту запрос на поддержание ссесии чтобы не вылетить с сайта.
см. скрин - там аякс запрос ;)
...
Рейтинг: 0 / 0
25 сообщений из 51, страница 2 из 3
Форумы / PHP, Perl, Python [игнор отключен] [закрыт для гостей] / PHP Авторизация
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]