|
0 / 0 / 0
Регистрация: 27.01.2018
Сообщений: 70
|
|
Авторизация с использованием куки01.11.2018, 20:55. Показов 5466. Ответов 41
Метки нет (Все метки)
Как правильно делать авторизацию на сайте с помощью куки? Очевидно, что просто записывать в куки id пользователя нельзя. Можно сохранять специальный пароль. Но тогда придётся на каждой странице сравнивать пароль с хешированой строкой из базы данных. А это нагрузка на сервер, ведь хеширование производится долго. Получается, нужно один раз авторизацию делать и записывать данные в сессию? Или как это делается?
0
|
|
| 01.11.2018, 20:55 | |
|
Ответы с готовыми решениями:
41
Авторизация и куки Авторизация через куки, использовать или нет?
|
|
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
|
|||
| 02.11.2018, 21:47 | |||
|
Хотя иногда хеш может быть удобен - например в токен можно вшить дополнительные параметры, типа id пользователя или срок действия токена, или чтобы сам токен не хранить, а вычислять по другим данным.
0
|
|||
|
1992 / 1216 / 440
Регистрация: 13.06.2013
Сообщений: 4,115
|
||
| 03.11.2018, 08:53 | ||
|
0
|
||
|
0 / 0 / 0
Регистрация: 27.01.2018
Сообщений: 70
|
|
| 03.11.2018, 10:27 [ТС] | |
|
0
|
|
|
3901 / 3239 / 1353
Регистрация: 01.08.2012
Сообщений: 10,916
|
|
| 03.11.2018, 10:41 | |
|
Step01, сложность подбора что с шифрованием, что без одинаковая.
Допустим, я сгенерировал рандомную строку из 60 символов и записал в куку. Либо я взял эту строку, зашифровал, получил на выходе другие 60 символов и записал в куку. Какая разница для злоумышленника, что лежит в куке, строка или её шифр? Если он хочет подобрать эту куку перебором - никакой, в любом случае нужно угадать 60 символов.
0
|
|
|
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
|
|||
| 03.11.2018, 11:08 | |||
|
https://secure.php.net/manual/... -bytes.php - вот, напрмер, функция, которая позволяет это сделать И что мешает угадать значение токена до шифрования? Step01, и кстати, стандартная реализация сессий так и работает - id сессии это случайная строка, хранящаяся без шифрования в файловой системе Добавлено через 18 минут Но если в куках хранить кеш, то можно делать вот интересную вещь - изменив общую соль всех сразу разлогинить, что иногда может понадобиться
0
|
|||
|
1992 / 1216 / 440
Регистрация: 13.06.2013
Сообщений: 4,115
|
||
| 03.11.2018, 11:39 | ||
|
Если он узнает допустим сколько денег у юзера, это пол беды. А вот если он с помощью куки переведет эти деньги к себе, вот это уже реально проблема. Конечно он может нарисовать себе миллион и вывести, но ему придется делать это со своего аккаунта, а это уже палево. Конечно это не 100% защита, но по крайней мере нельзя просто взять и слить всю приватную инфу на черном рынке.
0
|
||
|
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
|
|||
| 03.11.2018, 11:43 | |||
|
0
|
|||
|
0 / 0 / 0
Регистрация: 27.01.2018
Сообщений: 70
|
||
| 04.11.2018, 11:04 [ТС] | ||
|
0
|
||
|
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
|
|
| 04.11.2018, 11:36 | |
|
0
|
|
|
3901 / 3239 / 1353
Регистрация: 01.08.2012
Сообщений: 10,916
|
||||||||||||||||||||||||
| 04.11.2018, 13:01 | ||||||||||||||||||||||||
Сообщение было отмечено tarasalk как решение
РешениеСоздаётся ощущение, что вы что-то почитали про хеширование и пытаетесь впихнуть его куда только можно, не задумываясь о целесообразности. Вернее, не так. Если длина хеша будет больше исходной строки - то поможет, если меньше - то только ухудшит ситуацию. Потому что на выходе хеширующий или шифрующий алгоритм всегда выдаёт значения из одного и того же диапазона. Пример:
В интернете иногда можно встретить примеры вроде таких:
И более того, если мы расширим алфавит рандомной строки, т.е. к стандартным символам md5 0-9a-f добавим g-z, а также спецсимволы вроде -?#/ и т.д., то такой подход, в отличие от применения md5, как раз усложнит подбор, потому что за счёт расширения алфавита увеличивается диапазон возможных значений.Надеюсь, после этой простыни вы хоть раз решите также подкрепить свои слова хоть чем-то, потому что доказывать, что не верблюд, уже немного надоело.
2
|
||||||||||||||||||||||||
|
0 / 0 / 0
Регистрация: 27.01.2018
Сообщений: 70
|
||
| 04.11.2018, 15:25 [ТС] | ||
|
0
|
||
|
1460 / 1013 / 232
Регистрация: 01.10.2018
Сообщений: 3,937
|
||
| 04.11.2018, 16:13 | ||
0
|
||
|
3901 / 3239 / 1353
Регистрация: 01.08.2012
Сообщений: 10,916
|
|||
| 04.11.2018, 16:14 | |||
|
Ему даром не нужен исходный токен, он берёт хеш, подставляет его в куки и авторизуется от имени юзера. Ещё раз, взломщику не нужный исходный пароль, как вы его называете, ему нужен сам хеш. Я не знаю, как донести это до вас. ![]()
0
|
|||
|
1460 / 1013 / 232
Регистрация: 01.10.2018
Сообщений: 3,937
|
|
| 04.11.2018, 16:22 | |
|
Jodah, если сделать предположение, о чем он пишет, то речь, видимо, о хэшировании токена только на сервере.
Добавлено через 2 минуты А в ваши объяснения, что это делать не нужно, он не хочет или не может вникнуть.
1
|
|
| 04.11.2018, 16:38 | |
|
Не по теме: Jodah, просто забей. Разговор со стеной не самое конструктивное занятие
0
|
|
|
1460 / 1013 / 232
Регистрация: 01.10.2018
Сообщений: 3,937
|
|
| 04.11.2018, 16:44 | |
|
Step01, можно сделать (частично) различными токен на клиенте и соответствующий ему токен на сервере и без (сложного) хэширования. Ну, и почаще сбрасывайте токены, раз не можете обеспечить конфиденциальность при их хранении на сервере.
0
|
|
|
0 / 0 / 0
Регистрация: 27.01.2018
Сообщений: 70
|
||||
| 05.11.2018, 13:16 [ТС] | ||||
|
0
|
||||
|
3901 / 3239 / 1353
Регистрация: 01.08.2012
Сообщений: 10,916
|
||||
| 05.11.2018, 15:09 | ||||
|
Я предложил хранить токен в базе и куках. Чуть далее вам сказали, что угадать куку с токеном невозможно. Вы ответили, что угадать невозможно, а подобрать без шифрования легко. А вариант с шифрованием предложен был только один - хранить токен в базе и шифровать его в куке пользователя. И именно про эту ситуацию я сказал, что ни шифрование, ни хеширование токена не поможет в защите от подбора, потому что подбор здесь может быть только самой куки, подбирать исходный токен бессмысленно. И именно эту ситуацию мы всё это время мусолили. Если под шифрованием вы имели ввиду хеширование - в этом уж точно нет моей вины, учитесь грамотно формулировать свои мысли. Отсюда и ваши слова: ![]() На этом можно закончить, вряд ли здесь будет конструктивное продолжение темы.
0
|
||||
|
0 / 0 / 0
Регистрация: 27.01.2018
Сообщений: 70
|
||
| 06.11.2018, 10:25 [ТС] | ||
|
0
|
||
|
1460 / 1013 / 232
Регистрация: 01.10.2018
Сообщений: 3,937
|
|||
| 06.11.2018, 11:37 | |||
![]() Step01, вы идиот (не оскорбление, констатация факта).
2
|
|||
| 06.11.2018, 11:37 | |
|
Регистрация / Авторизация / Куки / Сессия Авторизация срабатывает только со второго раза нормально и в куки записывается введенный логин. Создание входа в приложение с использованием куки Авторизация с использованием COOKIE
Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
мат медиц модель 30. презентация проекта
anaschu 27.08.2026
хоп хоп хоп хидахоп, а я кладую))
|
Как у меня протекала болезнь
zorxor 27.08.2026
Здравствуйте, друзья! Эта запись блога предназначена именно для вас - для моих дорогих друзей, которые знали меня лично. Чтобы ответить на вопрос - а что же со мной произошло на самом деле? Я учился. . .
|
Нашел вот забавное видео о измерениях. Лучшее что я видел на эту тему
kumehtar 26.08.2026
ILETXiw9bMQ
Основная суть и тезисы по измерениям:
0D (Нулевое измерение): точка, не имеющая длины, ширины, высоты или объема.
Объект не может перемещаться в 0D.
1D (Первое измерение):. . .
|
[EasyBuilder Pro] Памятка по разработке для панелей Weintek
ФедосеевПавел 26.08.2026
Памятка по разработке для панелей Weintek
ВВЕДЕНИЕ
Ранее, при реализации проектов основное внимание уделял разработке управляющей программы для контроллера, а панели оператора доставалось время. . .
|
|
Модель по догадкам
anaschu 25.08.2026
Прошло две недели. Я уже рассказывал, как разговаривал с сотрудниками у сортировки и как понял, что главная ветка — не про приёмку, а про отбор. Но тогда я думал, что понял механику. На этой неделе я. . .
|
Запись в регистр сведений независимо от заполненности табличной части
Maks 25.08.2026
Реализация из решения ниже выполнена на нетиповом документе с несколькими табличными частями, разработанного в КА2.
Задача:
Обеспечить запись документа в регистр сведений независимо от. . .
|
Ноутбук Альфария
kumehtar 24.08.2026
Встретился тут в сети ноутбук Альфария, примарха Альфа-Легиона. Хотя возможно, это ноутбук Омегона, разумеется.
Ну как вам?
|
Мастера простых решений
DevAlt 23.08.2026
В сишарп стэках winforms, да и wpf существует сложная система связывания
источниках данных и элементов формы(текстовые поля и метки), опирается все
это на технологию событий и мета. . .
|