|
33 / 34 / 13
Регистрация: 06.04.2012
Сообщений: 264
|
|
Что хранить в куке авторизации03.02.2017, 04:58. Показов 1806. Ответов 15
Метки нет (Все метки)
Здравствуйте! Впервые столкнулся с написанием собственного скрипта регистрации-авторизации. Вопрос таков: что хранить в куке авторизации, чтобы определять пользователя?
Как я понимаю задачу: при успешном входе каждый раз генерируется уникальный хеш, который записывается в куку и бд одновременно. Потом при дальнейшем заходе на сайт, если кука существует, то по её хешу производится поиск в бд и, если, пользователь с таким хешем существует, то выводится, что он авторизован. Но ведь куку можно украсть и подделать, как быть с этим? Можно отдельным полем хранить ip, но для юзеров, которые используют сервис с разных точек интернета - не вариант.
0
|
|
| 03.02.2017, 04:58 | |
|
Ответы с готовыми решениями:
15
Что хранить в сессиях для авторизации Можно ли хранить статус авторизации в сессии? Возможно ли хранить данные сkeditor в txt фаиле или это не правильно там их хранить? |
|
94 / 94 / 68
Регистрация: 26.03.2015
Сообщений: 248
|
|||||
| 03.02.2017, 08:42 | |||||
|
1
|
|||||
|
33 / 34 / 13
Регистрация: 06.04.2012
Сообщений: 264
|
||
| 03.02.2017, 08:59 [ТС] | ||
|
Спасибо!
0
|
||
|
3899 / 3237 / 1353
Регистрация: 01.08.2012
Сообщений: 10,904
|
|
| 03.02.2017, 10:03 | |
|
1
|
|
|
930 / 846 / 190
Регистрация: 28.11.2013
Сообщений: 3,621
|
|
| 03.02.2017, 12:31 | |
|
Верно, только при помощи id проще гарантировать уникальность.
Jackky, можете совместить «хэш» с id в одной куке. Вот почитайте: Как сделать авторизацию пользователя?
1
|
|
|
33 / 34 / 13
Регистрация: 06.04.2012
Сообщений: 264
|
|
| 03.02.2017, 12:55 [ТС] | |
|
Хорошо, я всё понял, а по поводу безопаности куки - без ssl делать нечего?
0
|
|
|
930 / 846 / 190
Регистрация: 28.11.2013
Сообщений: 3,621
|
|
| 03.02.2017, 13:15 | |
|
Это в основном касается безопасности куки при ее транспортировке. В целом же для повышения безопасности нужно использовать многофакторную аутентификацию и, возможно, авторизацию (вы там IP вроде упоминали), короткое время жизни ключа в отсутствии пролонгации и т.п.
0
|
|
|
23 / 23 / 11
Регистрация: 12.01.2013
Сообщений: 223
|
|
| 03.02.2017, 13:51 | |
|
для большей безопасности можешь разрешать авторизоваться пользователю только с того ип адреса с которого он входил раньше, для этого его тоже нужно записать в базу. При таком варианте подмена кук практически невозможна.
0
|
|
|
3899 / 3237 / 1353
Регистрация: 01.08.2012
Сообщений: 10,904
|
|
| 03.02.2017, 14:53 | |
|
Rurr, IP тоже можно подделать.
0
|
|
|
33 / 34 / 13
Регистрация: 06.04.2012
Сообщений: 264
|
|
| 03.02.2017, 18:22 [ТС] | |
|
Короче я понял, вывод таков: покуда я не интернет-банк пишу, а простой сайтик с мини соц.сетью внутри, где никакой жизненно важной инфы нету, денег тоже, а пароль я нигде публично не храню, то безопасность аккаунта - проблема юзеров, которые кликают на все порнобаннеры в сети и не снимают галочки "установить яндекс бар".
0
|
|
|
33 / 34 / 13
Регистрация: 06.04.2012
Сообщений: 264
|
|
| 04.02.2017, 22:08 [ТС] | |
|
Ан нет, не всё. Только вот обнаружил, что если залогинится под тем же акком в другом браузере, хеш меняется и в первом браузере он уже не действителен. Но так быть не должно. Сейчас все переключаются, то с телефона сидят, то с компа. Как это решить? Хранить сериализованный массив хешей?
0
|
|
| 05.02.2017, 01:19 | |
|
Не по теме: Т.е. не стали читать...
0
|
|
|
209 / 191 / 49
Регистрация: 15.03.2016
Сообщений: 1,229
|
|||
| 05.02.2017, 06:35 | |||
|
а в БД по нему закрепляется IP, который сверяется с владельцем хэша во время авторизации если совпало, то берётся ID из той же строчки и работаем безопасность через HTTPS а если у юзера увели куку, значит есть доступ к его компу, это не ваша забота
0
|
|||
|
1183 / 468 / 87
Регистрация: 23.06.2009
Сообщений: 6,390
|
||
| 06.02.2017, 11:43 | ||
|
Алгоритм представляю такой:
1. Пользователь залогинился на сайте, записываются в куки и в БД хеш и IP пользователя. 2. При повторном авторизации пользователя с другого IP - выводится просьба для повторении ввода пароля, только.
0
|
||
|
33 / 34 / 13
Регистрация: 06.04.2012
Сообщений: 264
|
||
| 06.02.2017, 11:52 [ТС] | ||
|
0
|
||
|
Фрилансер
1871 / 1362 / 604
Регистрация: 12.01.2011
Сообщений: 5,470
|
|
| 07.02.2017, 12:16 | |
|
0
|
|
| 07.02.2017, 12:16 | |
|
Помогаю со студенческими работами здесь
16
Что делать после авторизации? Безопасная авторизация на разных устройствах: что хранить в сессиях и куках? Что использовать как идентификатор авторизации: куки или сессии? После авторизации повторно перекидывает обратно на страницу авторизации
Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
||||
|
Советы по крайней бережливости. Внимание, это ОЧЕНЬ длинный пост.
Programma_Boinc 28.12.2025
Советы по крайней бережливости. Внимание, это ОЧЕНЬ длинный пост.
Налог на собак: https:/ / **********/ gallery/ V06K53e
Финансовый отчет в Excel: https:/ / **********/ gallery/ bKBkQFf
Пост отсюда. . .
|
Кто-нибудь знает, где можно бесплатно получить настольный компьютер или ноутбук? США.
Programma_Boinc 26.12.2025
Нашел на реддите интересную статью под названием Anyone know where to get a free Desktop or Laptop?
Ниже её машинный перевод.
После долгих разбирательств я наконец-то вернула себе. . .
|
Thinkpad X220 Tablet — это лучший бюджетный ноутбук для учёбы, точка.
Programma_Boinc 23.12.2025
Рецензия / Мнение/ Перевод
Нашел на реддите интересную статью под названием The Thinkpad X220 Tablet is the best budget school laptop period . Ниже её машинный перевод.
Thinkpad X220 Tablet —. . .
|
PhpStorm 2025.3: WSL Terminal всегда стартует в ~
and_y87 14.12.2025
PhpStorm 2025. 3: WSL Terminal всегда стартует в ~ (home), игнорируя директорию проекта
Симптом:
После обновления до PhpStorm 2025. 3 встроенный терминал WSL открывается в домашней директории. . .
|
Как объединить две одинаковые БД Access с разными данными
VikBal 11.12.2025
Помогите пожалуйста !! Как объединить 2 одинаковые БД Access с разными данными.
|
|
Новый ноутбук
volvo 07.12.2025
Всем привет.
По скидке в "черную пятницу" взял себе новый ноутбук Lenovo ThinkBook 16 G7 на Амазоне:
Ryzen 5 7533HS
64 Gb DDR5
1Tb NVMe
16" Full HD Display
Win11 Pro
|
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
|
От async/await к виртуальным потокам в Python
IndentationError 23.11.2025
Армин Ронахер поставил под сомнение async/ await. Создатель Flask заявляет: цветные функции - провал, виртуальные потоки - решение. Не threading-динозавры, а новое поколение лёгких потоков. Откат?. . .
|
Поиск "дружественных имён" СОМ портов
Argus19 22.11.2025
Поиск "дружественных имён" СОМ портов
На странице:
https:/ / norseev. ru/ 2018/ 01/ 04/ comportlist_windows/
нашёл схожую тему. Там приведён код на С++, который показывает только имена СОМ портов, типа,. . .
|
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Programma_Boinc 20.11.2025
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Вот решила сделать интересный приблизительный подсчет, сколько государство потратило на меня денег на покупку инсулинов.
. . .
|