|
1 / 1 / 0
Регистрация: 15.08.2016
Сообщений: 10
|
||||||||||||||||
Делаю авторизацию на основе сессий! Нужен совет Профессионалов02.03.2017, 23:47. Показов 810. Ответов 4
Метки нет (Все метки)
Делаю админку, сейчас разбираюсь с сессиями.
Немного непонятен этот механизм я новичок Хочу обезопасить свою сессию. Прошу помочь ... так сказать, нужен совет со стороны? Правильно-ли я защищаю свой идентификатор? Есть форма авторизации: form.html
Далее проверяем введенные данные test.php
index.php
Буду рад любой подсказки так как ваши советы мне очень помогают в развитии. Заранее всем спасибо! Надеюсь на вашу помощь
0
|
||||||||||||||||
| 02.03.2017, 23:47 | |
|
Ответы с готовыми решениями:
4
Нужен совет профессионалов нужен совет профессионалов Нужен совет профессионалов |
|
2450 / 2301 / 597
Регистрация: 27.05.2011
Сообщений: 7,845
|
||||||||||||||
| 03.03.2017, 11:51 | ||||||||||||||
Добавлено через 1 минуту А пароль сравнивать постоянно зачем, если вдруг его сменят? Добавлено через 1 минуту П.С. Ну и базовые конструкции языка надо знать
0
|
||||||||||||||
| 03.03.2017, 12:48 | |
|
0
|
|
|
1 / 1 / 0
Регистрация: 15.08.2016
Сообщений: 10
|
||||||||||
| 03.03.2017, 18:24 [ТС] | ||||||||||
|
то есть усложнить процесс перехвата идентификатора, поскольку каждое осложнение повышает уровень безопасности. Как-никак, атакующий должен лишь предоставить тот же уникальный идентификатор, что и авторизированный пользователь, для того, чтобы выдать себя за этого пользователя и подделать сессию. Таким образом, представляется, что единственная защита — либо скрывать идентификатор сессии, либо делать его трудным для угадывания. Основная идея это привязать идентификатор сессии к браузеру пользователя. В момент старта сессии данное значение (отпечаток браузера) вычесляется и сохраняется в переменной сессии Так как данные эти берутся от клиента, доверять им вслепую нельзя, формат MD5-хэша независим от входных данных. Получить правильный идентификатор сессии. Предоставить при атаке такой же заголовок User-Agent. Если добавить некий дополнительный секретный префикс, то "отпечаток браузера" становится практически невозможно угадать. Теперь, когда мы добавили проверку браузера пользователя, атакующий должен осуществить два шага для того, чтобы подделать сессию:
Если значение не совпадают то мы расцениваем это как попытку взлома и уничтожаем сессию. надо будет заново залогиниться. Так же для защиты индентификатора я меняю параметры конфигурации INI-настроек связанных с сессиями. (Здесь я их просто не указал) Если значение сессии не равняется этому значению, значит сессии не существует. Если даже и подслушают сессию и вытащят это значение то оно будет захэшированно понятно что md5 уже не потходит (взял вкачестве примера)! Этот пароль может сменить только аворизированый пользователь в Admin-панели который прошел аутентификацию Возможно это и глупо я не отрицаю вот я и спрашиваю у професионалов подсказки либо какой нибудь интересной мысли кто уже с этим работал и сталкивался так как я еще зеленый в этом вопросе! Чтобы сделать свой механизм более безопасным! Пожалуйста разъясни свои ответы поподробнее
0
|
||||||||||
|
2450 / 2301 / 597
Регистрация: 27.05.2011
Сообщений: 7,845
|
|||
| 07.03.2017, 16:39 | |||
|
Добавлено через 5 минут
0
|
|||
| 07.03.2017, 16:39 | |
|
Помогаю со студенческими работами здесь
5
Нужен совет от профессионалов по созданию БД Отказы в рекламе, нужен совет профессионалов. Удаленный способ к моим компам, очень необычно, нужен совет профессионалов
Научите получше разобраться в формах.нужен совет профессионалов или хорошо понимающих в этом.подр внутри Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Символьное дифференцирование
igorrr37 13.02.2026
/ *
Логарифм записывается как: (x-2)log(x^2+2) - означает логарифм (x^2+2) по основанию (x-2).
Унарный минус обозначается как !
в-строка - входное арифметическое выражение в инфиксной(обычной). . .
|
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
|
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу,
и светлой Луне.
В мире
покоя нет
и люди
не могут жить в тишине.
А жить им немного лет.
|
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила»
«Время-Деньги»
«Деньги -Пуля»
|
|
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога
Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
|
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога
Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
|
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL3_image
8Observer8 10.02.2026
Содержание блога
Библиотека SDL3_image содержит инструменты для расширенной работы с изображениями. Пошагово создадим проект для загрузки изображения формата PNG с альфа-каналом (с прозрачным. . .
|
Установка Qt-версии Lazarus IDE в Debian Trixie Xfce
volvo 10.02.2026
В общем, достали меня глюки IDE Лазаруса, собранной с использованием набора виджетов Gtk2 (конкретно: если набирать текст в редакторе и вызвать подсказку через Ctrl+Space, то после закрытия окошка. . .
|