Kezdőoldal » Számítástechnika » Weblapkészítés » Hogy építsek fel egy olyan...

Hogy építsek fel egy olyan belépési modult, hogy a tovvábbiakban is láthassa az adatlapját, ne tünjön el?

Figyelt kérdés
Köszönöm a válaszokat.

2013. aug. 15. 10:27
1 2
 1/12 anonim ***** válasza:
SESSION-ben/COOKIE-ban tárold, hogy be van jelentkezve, az adatlap megjelenítésekor pedig ezt le tudod kérdezni.
2013. aug. 15. 10:32
Hasznos számodra ez a válasz?
 2/12 anonim ***** válasza:
Akarod mondani csak sessionben. :)
2013. aug. 15. 11:04
Hasznos számodra ez a válasz?
 3/12 SipiZork ***** válasza:
Mármint inkább cookieban
2013. aug. 16. 07:03
Hasznos számodra ez a válasz?
 4/12 A kérdező kommentje:
De most a session vagy a cookie a jobb?
2013. aug. 16. 10:11
 5/12 anonim ***** válasza:
A SESSION, mert az a szerveren tárol adatokat. A COOKIE-t könnyen lehet reprodukálni a kliensoldalon, ami így biztonsági rést jelent.
2013. aug. 16. 10:28
Hasznos számodra ez a válasz?
 6/12 PHP de kóder! ***** válasza:
viszont a cookie-t el lehet lopni, aminek segitsegevel hozza lehet ferni a sessionben tarolt adatokhoz.
2013. aug. 16. 11:25
Hasznos számodra ez a válasz?
 7/12 PHP de kóder! ***** válasza:
marmint ha cookieban tarolja a session id-t
2013. aug. 16. 11:26
Hasznos számodra ez a válasz?
 8/12 PHP de kóder! ***** válasza:
session + cookieban session id + ssl?
2013. aug. 16. 11:32
Hasznos számodra ez a válasz?
 9/12 anonim ***** válasza:

Na akkor én most leírom részletesen...


A süti azért rossz, mert könnyedén át lehet írni a tartalmát és könnyedén ki lehet nyerni belőle a tárolt adatokat.


A session tényleg szerver oldalon tárol, a kliensnél egyetlen egy random generált session is kerül ebben az estben letárolásra, amivel azonosítja, hogy kihez tartozik az adott munkamenet.

Ezt is el lehet lopni igen, de ha mondjuk az ember a sessionben eltárolja a kliens IP címét, böngésző azonosítóval, mert ezek viszonylag ritkán szoktak változni és ellenőrzi is, hogy egyeznek-e akkor a legtöbb session lopást ki lehet küszöbölni.


Vagyis amikor beesik egy kérés egy session ID-val, akkor nem kell mást csinálni, mint a szerver oldalon már meglévő adatokat megnézni, ha egyeznek, akkor hajrá, ha nem, akkor azonnal érvényteleníteni kell a sessiont.


Ez sem garantált védelem, de az esetek nagyon-nagy részét ki tudja védeni. (Pl.: Az IP miatt valahogy be kell kerülni a kliens NAT-oló routere mögé, ha van neki, vagy közvetlenül a gépére. A böngésző azonosítót is akkor szépen le kell klónozni, bár ez talán a könnyebbik része ennek.)


Az ssl sem rossz, de ahhoz akkor már fix ip és hiteles tanúsítvány is kell, ami nem olcsó dolog.

(Egy ön aláírt cuccnak semmi értelme, ami mindig szép figyelmeztetéseket dob, ha hamis ha nem.)

2013. aug. 16. 12:18
Hasznos számodra ez a válasz?
 10/12 anonim ***** válasza:
random generált session id kerül*
2013. aug. 16. 12:19
Hasznos számodra ez a válasz?
1 2

Kapcsolódó kérdések:




Minden jog fenntartva © 2025, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu

A weboldalon megjelenő anyagok nem minősülnek szerkesztői tartalomnak, előzetes ellenőrzésen nem esnek át, az üzemeltető véleményét nem tükrözik.
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!