|
|
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Через SSL ловит? Трояны тырять куки в кафе? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.07.2012, 14:54:05 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторЧерез SSL ловит? 12832075 + ты заметил на этом ресурсе SSL?! а таких ресурсов (с авторизацией без SSL) по нету пруд-пруди ;) авторТрояны тырять куки в кафе? с "весёлым админом" и трояны не понадобятся! + запросто! кто же там особенно будет следить за секьюрностью ПО?! Мну не понятно, что именно, вы хотите мне доказать? Что предложенный мною вариант, не соответствует вашей логике, или логике в принципе? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.07.2012, 15:08:09 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторМну не понятно, что именно, вы хотите мне доказать? Что предложенный мною вариант, не соответствует вашей логике, или логике в принципе? мы хотим заставить тебя найти таки в гугле (ну или придумать) способ сделать так чтобы получение куки еще не давало доступа к личным данным. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.07.2012, 16:00:36 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
автормы хотим заставить тебя найти таки в гугле (ну или придумать) способ сделать так чтобы получение куки еще не давало доступа к личным данным. гыгы... полагаю, у тебя этот вариант так и крутится на языке, только ты, почему то, стесняешься его озвучить ;))) задумчиво: хотя, мб, и сама не знаешь ;) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.07.2012, 16:33:10 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
автортрололо что - аргументы закончились?! ;) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 07:58:18 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
session_regenerate_idавтортрололо что - аргументы закончились?! ;) Здравый смысл спора закончился. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 08:17:38 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
ТС после продолжительных и оч сложных дебатов ;) мои рекомендации остались неизменны Код: php 1. 2. это даст вполне себе нормальную (не оч затратную!) защиту от кражи сессионной куки авторизованного пользователя + я использую проверку браузера (но! это по вкусу, т.к. просто слегка усложняет жизнь ворам и, не даёт 100% гарантии). Проверку по ИП использовать не рекомендую, в силу причин изложенных мною ранее!!! Так же, рекомендую задуматься о механизме кика вора (банальной сменой пароля) честно авторизованными пользователями, в случае обнаружения утечки! (этот механизм так же был описан мною ранее;) P.S. естесственно, можно, забить на эти рекомендации, и подождать, пока мои оппоненты, собравшись с мыслями, найдут в гугле "сами незнаем что", и предложат, менее затратные и более эффективные, средства управления авторизацией\аутентификацией пользователей!!! ;))) Успехов!!! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 09:41:53 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
session_regenerate_id ТС после продолжительных и оч сложных дебатов ;) мои рекомендации остались неизменны Код: php 1. 2. Имхо такая система легко обходится при прекращении деятельности юзера. Достаточно просто перехватить последний пакет с сайта простым снифером, и подставить по аналогии себе. session_regenerate_idэто даст вполне себе нормальную (не оч затратную!) защиту от кражи сессионной куки авторизованного пользователя + я использую проверку браузера (но! это по вкусу, т.к. просто слегка усложняет жизнь ворам и, не даёт 100% гарантии). Проверку по ИП использовать не рекомендую, в силу причин изложенных мною ранее!!! Так же, рекомендую задуматься о механизме кика вора (банальной сменой пароля) честно авторизованными пользователями, в случае обнаружения утечки! (этот механизм так же был описан мною ранее;) Успехов!!! По айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 10:25:19 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут. Они придут в кафе где ты постоянно сидишь и будут юзать твои куки ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 10:33:50 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Стоило неделю умничать, чтобы потом показать session_regenerate_id ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 10:34:34 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
HettавторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут. Они придут в кафе где ты постоянно сидишь и будут юзать твои куки хуже, они по ip выцыпять где ты живешь, приедут - подберут пароль к вайфаю и все, айпи подделан ! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 10:34:53 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Придется включить в точке доступа регенрацию ключа, тогда не подберут ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 10:51:39 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторИмхо такая система легко обходится при прекращении деятельности юзера. Достаточно просто перехватить последний пакет с сайта простым снифером, и подставить по аналогии себе. рациональное замечание, но, не факт, что эта сессия будет авторизована! авторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут. пусть будет так! мне попрежнему думается, что это избыточно + может вызвать проблемы с нормальными пользователями! Hett авторСтоило неделю умничать, чтобы потом показать session_regenerate_id 12831694 6 июл 12, 22:11 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 11:41:46 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут. рыдалЪ крокодильими слезами. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 14:38:24 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
ScareCrowавторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут. рыдалЪ крокодильими слезами. Ну что ты опять рыдаешь, что в этот раз не так? 1. Хакеры умеют подделывать имено твой айпи? Нет. Ну на этом и надо играть. 2. Сейчас часто делают галочку в профиле - сохранить IP. Если у тебя он всевремя меняеться можешь ее октлючить зы. Единственый случай - если троян появился у жертвы до того как он авторизировался на сайте. Тогда и логин и пароль уже перехватят и тут ничего уже не поделаешь. Но в случае если троянчик подцепился после авторизации, уже он ничего не сможет сделать. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 15:09:36 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторХакеры умеют подделывать имено твой айпи? Нет. Ну на этом и надо играть пользователи домашних сетей, публичных вайфаей и прочего с динамическим выделением адресов будут очень рады этой галочке, да. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 15:39:35 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
ScareCrowавторХакеры умеют подделывать имено твой айпи? Нет. Ну на этом и надо играть пользователи домашних сетей, публичных вайфаей и прочего с динамическим выделением адресов будут очень рады этой галочке, да. в течении сессии когда юзер сидит в инете, у него IP не меняеться => ему надо будет ввести логин и пароль только когда он по новой зайдет на сайт. взять те же самые сайты банков - там провряеться: а) юзерагент б) айпи в) мобильник г) сколько прошло с предыдущей загруки страницы (если более минуты - выкидывают с админки) д) токены е) предыдущие страницы ж) итд итп ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 15:49:34 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторв течении сессии когда юзер сидит в инете, у него IP не меняеться => ему надо будет ввести логин и пароль только когда он по новой зайдет на сайт. взять те же самые сайты банков - там провряеться: ну тоесть выяснить что нормальные люди делают для j,хода этой проблемы мы принципиально не ходим. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 16:19:06 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
ScareCrowавторв течении сессии когда юзер сидит в инете, у него IP не меняеться => ему надо будет ввести логин и пароль только когда он по новой зайдет на сайт. взять те же самые сайты банков - там провряеться: ну тоесть выяснить что нормальные люди делают для обхода этой проблемы мы принципиально не ходим. Ну и как? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 16:48:41 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
session_regenerate_id, Убить сессию, если юзер не шевелился в течении 15 минут, без всяких разговоров и объяснений тчк ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 18:25:17 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Это все круто, но я нифига не понял, хотя уже все сделал =) Скиньте несколько рабочих примерчиков. Как такое сделано в вордпрессе или ином движке? При заходе в админ панель? У меня никаких кукисов нет. Короче у меня так при авторизации выдается ссесия, ее номер хранится в кукисе, но если пользователь не активен то сессия на сервере уничтожается. Короче мне не нужно долгосрочная авторизация, а нужно чтобы админ зашел поменял настройки и Адьес ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 20:56:21 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Кстати если логин и пароль хранится в кукисах то все делается по другому В кукисе хранится логин и случайная строка, которая берется из базы и меняется при заходе пользователя или при авторизации, а лучше сделать не 1 а 3 случайной строки. Но я предлагаю совсем другой вариант авторизации без кукисов. Просто авторизуемся с помощью сессии и на аяксе отправляем каждую минуту запрос на поддержание ссесии чтобы не вылетить с сайта. А еще для самых придирчивых можно в этом запросе делать не просто поддержание ссессии а смена на новую так что если какой утырок и стырит если кукис то это ему никак не поможет почуствовать себя хацкером. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 21:17:05 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Обьяснте подробнее на русском что делает Код: php 1. и что будет если вызывать так Код: php 1. как например это было в PHP 4 Т.е. не понятно одно при вызове сессия не потеряется и авторизованный пользователь останется авторизованным? И нафига тогда удалять старую сессию? или ее удалять чтобы под старой было не зайти? Еще интересует в кукисах id сессии само должно обновиться (по идее я думаю да) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 21:25:45 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторОбьяснте подробнее на русском что делает сессия, в PHP, по умолчанию, насколько я понимаю, сохраняется в ФС (в виде файла с опр именем)! если сделать Код: php 1. создаётся новый сессионный файл - в него копируется инфа из старого файла - клиенту посылается кука (или вписывается в урл) новый сессионный ид для этого нового! файла. Старый файл остаётся висеть на сервере до тех пор, пока его не удалит сборщик мусора. И, при наличии старой сессионной куки (со старым идом) сервер переходит к этому старому файлу, считая, его не устаревшим! Код: php 1. даёт понять пыху, что старый сессионный файл как бэ уже и не нужен и он удаляется сразу (или почти сразу ;) после создания нового! Т.е. при наличии старой сессионной куки сервер уже не обратится к старому сессионному файлу тк его просто не существует - сессия протухла! авторЕще интересует в кукисах id сессии само должно обновиться ДА! авторУбить сессию, если юзер не шевелился в течении 15 минут, без всяких разговоров и объяснений тчк мне казалось это настолько очевидным, что как-то и не подумал говорить здесь об этом ;) естественно! авторНо я предлагаю совсем другой вариант авторизации без кукисов . Просто авторизуемся с помощью сессии и на аяксе отправляем каждую минуту запрос на поддержание ссесии чтобы не вылетить с сайта. см. скрин - там аякс запрос ;) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 22:22:24 |
|
||
|
|

start [/forum/topic.php?fid=23&msg=37872539&tid=1464930]: |
0ms |
get settings: |
5ms |
get forum list: |
14ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
170ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
50ms |
get tp. blocked users: |
1ms |
| others: | 200ms |
| total: | 455ms |

| 0 / 0 |
