Форум программистов, компьютерный форум, киберфорум
PHP для начинающих
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск  
 
 
Рейтинг 4.91/34: Рейтинг темы: голосов - 34, средняя оценка - 4.91
2 / 2 / 1
Регистрация: 08.02.2015
Сообщений: 186

Как защитить от взлома сессии и куки?

23.09.2015, 17:13. Показов 7801. Ответов 24
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуйте, подскажите как защитить от взлома сессий и куки.Везде ищу не могу найти.У меня есть код но я не думаю что он безопасный
PHP
1
2
3
4
5
6
7
if($log==$quer['login'] && $lpass==$quer['pass'])
{
$_SESSION['login']=$quer['login'];
$_SESSION['pass']=$quer['pass'];
header("location: ");
exit();
}
Пароль и логин зашифрован с помощью md5 и sha256
PHP
1
2
$_POST['login_1']=sha(md5(x($_POST['login_1'])));
$_POST['pass_1']=sha(md5(x($_POST['pass_1'])));
я знаю что можно поставить защиту на проверка браузера через $_server и по ip но не думаю что это поможет защитить сайт?
0
Лучшие ответы (1)
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
23.09.2015, 17:13
Ответы с готовыми решениями:

Как защитить ПО от взлома.
Решение в примерах. Донглирование - привязка к электроннуму ключу. Фингерпринт - привязка к айди делеза. Антитрейсер - защита от...

Как защитить программу от взлома?
Сабж . Как защитить программу от взлома? Есть у кого какие предположения?

Как защитить сайт от взлома
Большинство продвинутых сайтов,которые достигли очень большой посещаемости, и прочее... подвергаються взлому. Можно ли защитить сайт? Каким...

24
420 / 357 / 47
Регистрация: 22.05.2013
Сообщений: 2,518
25.09.2015, 09:42
Студворк — интернет-сервис помощи студентам
Цитата Сообщение от useruser Посмотреть сообщение
Вы храните пароль в БД в открытом виде?
Цитата Сообщение от useruser Посмотреть сообщение
тут люди хранят в БД пароли в открытом виде.
Я принципы рассказывал или код выкладывал???
Судя по тому что я видел раньше (в чужих примерах), "утащить куку" было равносильно "взломать сайт". Пароль хранился в куках. Или в сессиях. Чаще закодированным. Реже и без этого. Для их взломов и сторонних программ писать не надо.

Какая разница в каком виде Я их храню? (хотя я храню в md5) До SQL иньекций к МОЕЙ базе добраться достаточно тяжело! Поля кроме ника и пароля пользоватею не доступны (только админу)! И все прогоняются через "ограничители" - по размерам, по типу, по наличию левых символов. А потом все равно проходят real_escape_string. (У меня за это целый движок отвечает)

Я исходил из предположения, что база сервера безопасна! И доступа снаружи к ней не получить! В идеале за пароли отдельная база будет отвечать и "шифрующая прослойка" для дробления юзверей на несколько серверов. И отдельный PHP сервер... Но с чего-то надо начинать разработку! Я не банк пишу! А простой сайт с продуманной защитой...
0
2 / 2 / 1
Регистрация: 08.02.2015
Сообщений: 186
25.09.2015, 16:40  [ТС]
Tester64, А когда логинится нужно каждый раз ключ менять и заносить в бд или он на все случай жизни?
0
420 / 357 / 47
Регистрация: 22.05.2013
Сообщений: 2,518
25.09.2015, 22:14
Цитата Сообщение от viktor1998 Посмотреть сообщение
А когда логинится нужно каждый раз ключ менять и заносить в бд или он на все случай жизни?
немного путаюсь в терминалогии - какой "ключ"? пароль - стабильный, выданный юзеру вместе с логином.
А еще есть (я его назвал) "id сессии". Его каждый раз надо генерировать абсолютно случайным образом, записывать в базу юзера(на стороне сервера) и записывать ему в куки(на стороне клиента)
0
2 / 2 / 1
Регистрация: 08.02.2015
Сообщений: 186
26.09.2015, 11:44  [ТС]
Tester64, Ясно спасибо я сделал так при регистраций вам выдаются случайный id session и заносится в бд, и при входе мы сверяем если есть такой ключ то входится а если нет то ошибка ввода.И у каждого юзера свой id session на все случай жизни.Если я правильно понел вас. А так большле спасибо!!!
0
420 / 357 / 47
Регистрация: 22.05.2013
Сообщений: 2,518
26.09.2015, 19:55
Цитата Сообщение от viktor1998 Посмотреть сообщение
на все случай жизни
опасные слова! Советую:
1) каждый раз при входе менять его
2) завести отдельную базу/таблицу для входов и тогда один пользователь сможет войти с двух компьютеров
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
26.09.2015, 19:55

Как можно защитить приложение от взлома?
Как можно ещё защитить код (усложнить работу при декомпиляции)? Тема была выделена отсюда -...

Как максимально защитить свой труд от взлома
Как максимально защитить свой труд от взлома....и т.п. так как там есть много труда вложеного .....а ексель можно сломать любой ...

Как защитить свое приложение от взлома и модификаций
Собственно вопрос в названии темы. Меня интересуют несколько вопросов, может кто из вас имеет опыт в данной теме. Хочется сделать...

Как защитить php файл после взлома сайта?
Всем привет! Не так давно на мой сайт был залит шелл WSO 2.5. Для тех кто не знает что это. Через этот шелл можно управлять всем, как через...

Как защитить htaccess от взлома и вживление вредоносного кода?
Как защитить htaccess от взлома и вживление вредоносного кода? Добавлено через 1 минуту ErrorDocument 405 /code/404.php ...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
25
Ответ Создать тему
Новые блоги и статьи
Беседа с ИИ о программистах, недопускающих к созданию и правке кода генеративные ИИ и причины этого
zorxor 21.09.2026
Раньше я радовался или получал некоторые эмоции, пусть небольшие, но всё же, от самого процесса написания кода, рекомпиляции и запуска, видя постепенное развитие программы и прочее. А теперь лень. . .
Мобильное приложение ColorStep
pavlinmavlin 17.09.2026
Реализовал приложение Красный, Зеленый, Синий в Unity3d + c#. Название изменил на ColorStep. Приложение прошло модерацию и теперь доступно для скачивания. Делал его сам, шаг за шагом — и вот,. . .
Запрет дублирования строк в табличной части
Maks 13.09.2026
Реализация из решения ниже выполнена на нетиповом справочнике "Нормы ТО" с табличной часть "Виды ТО", разработанного в КА2, со следующими реквизитами: - ВидТО (СправочникСсылка. ВидыТО); - ВидГСМ. . .
Скрипты Tampermonkey для CyberForum, ChatGPT, Claude и пр.
Jin X 06.09.2026
Скрипты Tampermonkey для CyberForum, ChatGPT, Claude и пр. Работая с форумом и нейросетями в браузере часто хочется что-то подкорректировать или добавить какого-то функционала. Ниже прикреплён. . .
Программа опроса у.з. расходомера SLS-720F
Argus19 02.09.2026
Программа опроса у. з. расходомера SLS-720F Программа опрашивает один раз в минуту три ультразвуковых расходомера SLS-720F через интерфейс RS-485 по протоколу Modbus RTU. Опрашиваются регистры. . .
Hyper-V: Компьютер должен поддерживать доверенный платформенный модуль 2.0.
Maks 31.08.2026
При установке Windows 11 на виртуальную машину Hyper-V 2-го поколения вылезла такая ошибка: Решение: в параметрах виртуальной машины, в разделе "Безопасность" (Security) активировать флаг. . .
Архитектура биовида Стива в Майнкрафте: Зачем бонобо кубический каннибализм
anaschu 30.08.2026
Кубический Вагинокапитализм в Minecraft: Математический инвариант ОДУ и рок Стивов-бонобо Главная задача разработанной «Модели Всего» — наглядно продемонстрировать наличие системной «судьбы». . .
Оттачиваю умение писать js программы.
russiannick 30.08.2026
Проектом выходного дня стало написание Книги шифров Виженера. Итогом стала версия 200, синий туман. Синий туман назван так, потому что замораживает текст под собой. Нажатие синих кнопок управляют. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru