|
0 / 0 / 0
Регистрация: 27.01.2018
Сообщений: 70
|
|
Авторизация с использованием куки01.11.2018, 20:55. Показов 5489. Ответов 41
Метки нет (Все метки)
Как правильно делать авторизацию на сайте с помощью куки? Очевидно, что просто записывать в куки id пользователя нельзя. Можно сохранять специальный пароль. Но тогда придётся на каждой странице сравнивать пароль с хешированой строкой из базы данных. А это нагрузка на сервер, ведь хеширование производится долго. Получается, нужно один раз авторизацию делать и записывать данные в сессию? Или как это делается?
0
|
|
| 01.11.2018, 20:55 | |
|
Ответы с готовыми решениями:
41
Авторизация и куки Авторизация через куки, использовать или нет?
|
|
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
|
|||
| 02.11.2018, 21:47 | |||
|
Хотя иногда хеш может быть удобен - например в токен можно вшить дополнительные параметры, типа id пользователя или срок действия токена, или чтобы сам токен не хранить, а вычислять по другим данным.
0
|
|||
|
1992 / 1216 / 440
Регистрация: 13.06.2013
Сообщений: 4,115
|
||
| 03.11.2018, 08:53 | ||
|
0
|
||
|
0 / 0 / 0
Регистрация: 27.01.2018
Сообщений: 70
|
|
| 03.11.2018, 10:27 [ТС] | |
|
0
|
|
|
3901 / 3239 / 1353
Регистрация: 01.08.2012
Сообщений: 10,917
|
|
| 03.11.2018, 10:41 | |
|
Step01, сложность подбора что с шифрованием, что без одинаковая.
Допустим, я сгенерировал рандомную строку из 60 символов и записал в куку. Либо я взял эту строку, зашифровал, получил на выходе другие 60 символов и записал в куку. Какая разница для злоумышленника, что лежит в куке, строка или её шифр? Если он хочет подобрать эту куку перебором - никакой, в любом случае нужно угадать 60 символов.
0
|
|
|
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
|
|||
| 03.11.2018, 11:08 | |||
|
https://secure.php.net/manual/... -bytes.php - вот, напрмер, функция, которая позволяет это сделать И что мешает угадать значение токена до шифрования? Step01, и кстати, стандартная реализация сессий так и работает - id сессии это случайная строка, хранящаяся без шифрования в файловой системе Добавлено через 18 минут Но если в куках хранить кеш, то можно делать вот интересную вещь - изменив общую соль всех сразу разлогинить, что иногда может понадобиться
0
|
|||
|
1992 / 1216 / 440
Регистрация: 13.06.2013
Сообщений: 4,115
|
||
| 03.11.2018, 11:39 | ||
|
Если он узнает допустим сколько денег у юзера, это пол беды. А вот если он с помощью куки переведет эти деньги к себе, вот это уже реально проблема. Конечно он может нарисовать себе миллион и вывести, но ему придется делать это со своего аккаунта, а это уже палево. Конечно это не 100% защита, но по крайней мере нельзя просто взять и слить всю приватную инфу на черном рынке.
0
|
||
|
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
|
|||
| 03.11.2018, 11:43 | |||
|
0
|
|||
|
0 / 0 / 0
Регистрация: 27.01.2018
Сообщений: 70
|
||
| 04.11.2018, 11:04 [ТС] | ||
|
0
|
||
|
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
|
|
| 04.11.2018, 11:36 | |
|
0
|
|
|
3901 / 3239 / 1353
Регистрация: 01.08.2012
Сообщений: 10,917
|
||||||||||||||||||||||||
| 04.11.2018, 13:01 | ||||||||||||||||||||||||
Сообщение было отмечено tarasalk как решение
РешениеСоздаётся ощущение, что вы что-то почитали про хеширование и пытаетесь впихнуть его куда только можно, не задумываясь о целесообразности. Вернее, не так. Если длина хеша будет больше исходной строки - то поможет, если меньше - то только ухудшит ситуацию. Потому что на выходе хеширующий или шифрующий алгоритм всегда выдаёт значения из одного и того же диапазона. Пример:
В интернете иногда можно встретить примеры вроде таких:
И более того, если мы расширим алфавит рандомной строки, т.е. к стандартным символам md5 0-9a-f добавим g-z, а также спецсимволы вроде -?#/ и т.д., то такой подход, в отличие от применения md5, как раз усложнит подбор, потому что за счёт расширения алфавита увеличивается диапазон возможных значений.Надеюсь, после этой простыни вы хоть раз решите также подкрепить свои слова хоть чем-то, потому что доказывать, что не верблюд, уже немного надоело.
2
|
||||||||||||||||||||||||
|
0 / 0 / 0
Регистрация: 27.01.2018
Сообщений: 70
|
||
| 04.11.2018, 15:25 [ТС] | ||
|
0
|
||
|
1460 / 1013 / 232
Регистрация: 01.10.2018
Сообщений: 3,942
|
||
| 04.11.2018, 16:13 | ||
0
|
||
|
3901 / 3239 / 1353
Регистрация: 01.08.2012
Сообщений: 10,917
|
|||
| 04.11.2018, 16:14 | |||
|
Ему даром не нужен исходный токен, он берёт хеш, подставляет его в куки и авторизуется от имени юзера. Ещё раз, взломщику не нужный исходный пароль, как вы его называете, ему нужен сам хеш. Я не знаю, как донести это до вас. ![]()
0
|
|||
|
1460 / 1013 / 232
Регистрация: 01.10.2018
Сообщений: 3,942
|
|
| 04.11.2018, 16:22 | |
|
Jodah, если сделать предположение, о чем он пишет, то речь, видимо, о хэшировании токена только на сервере.
Добавлено через 2 минуты А в ваши объяснения, что это делать не нужно, он не хочет или не может вникнуть.
1
|
|
| 04.11.2018, 16:38 | |
|
Не по теме: Jodah, просто забей. Разговор со стеной не самое конструктивное занятие
0
|
|
|
1460 / 1013 / 232
Регистрация: 01.10.2018
Сообщений: 3,942
|
|
| 04.11.2018, 16:44 | |
|
Step01, можно сделать (частично) различными токен на клиенте и соответствующий ему токен на сервере и без (сложного) хэширования. Ну, и почаще сбрасывайте токены, раз не можете обеспечить конфиденциальность при их хранении на сервере.
0
|
|
|
0 / 0 / 0
Регистрация: 27.01.2018
Сообщений: 70
|
||||
| 05.11.2018, 13:16 [ТС] | ||||
|
0
|
||||
|
3901 / 3239 / 1353
Регистрация: 01.08.2012
Сообщений: 10,917
|
||||
| 05.11.2018, 15:09 | ||||
|
Я предложил хранить токен в базе и куках. Чуть далее вам сказали, что угадать куку с токеном невозможно. Вы ответили, что угадать невозможно, а подобрать без шифрования легко. А вариант с шифрованием предложен был только один - хранить токен в базе и шифровать его в куке пользователя. И именно про эту ситуацию я сказал, что ни шифрование, ни хеширование токена не поможет в защите от подбора, потому что подбор здесь может быть только самой куки, подбирать исходный токен бессмысленно. И именно эту ситуацию мы всё это время мусолили. Если под шифрованием вы имели ввиду хеширование - в этом уж точно нет моей вины, учитесь грамотно формулировать свои мысли. Отсюда и ваши слова: ![]() На этом можно закончить, вряд ли здесь будет конструктивное продолжение темы.
0
|
||||
|
0 / 0 / 0
Регистрация: 27.01.2018
Сообщений: 70
|
||
| 06.11.2018, 10:25 [ТС] | ||
|
0
|
||
|
1460 / 1013 / 232
Регистрация: 01.10.2018
Сообщений: 3,942
|
|||
| 06.11.2018, 11:37 | |||
![]() Step01, вы идиот (не оскорбление, констатация факта).
2
|
|||
| 06.11.2018, 11:37 | |
|
Регистрация / Авторизация / Куки / Сессия Авторизация срабатывает только со второго раза нормально и в куки записывается введенный логин. Создание входа в приложение с использованием куки Авторизация с использованием COOKIE
Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
| Опции темы | |
|
|
Новые блоги и статьи
|
|||
|
Скрипты Tampermonkey для CyberForum, ChatGPT, Claude и пр.
Jin X 06.09.2026
Скрипты Tampermonkey для CyberForum, ChatGPT, Claude и пр.
Работая с форумом и нейросетями в браузере часто хочется что-то подкорректировать или добавить какого-то функционала.
Ниже прикреплён. . .
|
Программа опроса у.з. расходомера SLS-720F
Argus19 02.09.2026
Программа опроса у. з. расходомера SLS-720F
Программа опрашивает один раз в минуту три ультразвуковых расходомера SLS-720F через интерфейс RS-485 по протоколу Modbus RTU.
Опрашиваются регистры. . .
|
Hyper-V: Компьютер должен поддерживать доверенный платформенный модуль 2.0.
Maks 31.08.2026
При установке Windows 11 на виртуальную машину Hyper-V 2-го поколения вылезла такая ошибка:
Решение: в параметрах виртуальной машины, в разделе "Безопасность" (Security) активировать флаг. . .
|
Архитектура биовида Стива в Майнкрафте: Зачем бонобо кубический каннибализм
anaschu 30.08.2026
Кубический Вагинокапитализм в Minecraft: Математический инвариант ОДУ и рок Стивов-бонобо
Главная задача разработанной «Модели Всего» — наглядно продемонстрировать наличие системной «судьбы». . .
|
|
Оттачиваю умение писать js программы.
russiannick 30.08.2026
Проектом выходного дня стало написание Книги шифров Виженера. Итогом стала версия 200, синий туман.
Синий туман назван так, потому что замораживает текст под собой. Нажатие синих кнопок управляют. . .
|
мат медиц модель 30. презентация проекта
anaschu 27.08.2026
хоп хоп хоп хидахоп, а я кладую))
|
Как у меня протекала болезнь
zorxor 27.08.2026
Здравствуйте, друзья! Эта запись блога предназначена именно для вас - для моих дорогих друзей, которые знали меня лично. Чтобы ответить на вопрос - а что же со мной произошло на самом деле? Я учился. . .
|
Нашел вот забавное видео о измерениях. Лучшее что я видел на эту тему
kumehtar 26.08.2026
ILETXiw9bMQ
Основная суть и тезисы по измерениям:
0D (Нулевое измерение): точка, не имеющая длины, ширины, высоты или объема.
Объект не может перемещаться в 0D.
1D (Первое измерение):. . .
|