Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
MySQL 5. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В. Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В. C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Защита автологина на сайт
 
 автор: TetRiska   (29.09.2011 в 14:45)   письмо автору
 
 

Всем привет. Вычитал недавно тему про кражу и подмену кук с возможностью войти под чужим логином. Так вот у меня пара вопросов:
1 - что нужно еще писать в куку кроме нужных для авторизации данных в зашифрованном виде, чтобы вора отфутболить при первой же попытке входа с ворованными куками? - насчет ИП думал, но как-то не уникально, ибо одинаковые ИП могут присваиваться многим
2 - как собственно взять свои куки и перенести на другой компьютер, чтобы протестировать результат?

Спасибо.

  Ответить  
 
 автор: cheops   (29.09.2011 в 16:46)   письмо автору
 
   для: TetRiska   (29.09.2011 в 14:45)
 

1. Все что можно было сделать, уже сделано на уровне браузеров.
2. В разных браузерах cookie храняться в разных местах, уточните чем пользуетесь. Более того, сессионные cookie, т.е. те которые действуют до момента выключения браузера вообще не сохраняются на жесткий диск, а храняться в оперативной памяти. В любом случае посмотреть что находится в cookie, в том числе и в сессионных довольно просто используя современные отладчики вроде Dragonfly Opera или FireBug. С помощью их можно также устанавливать произвольные значения для cookie.

  Ответить  
 
 автор: TetRiska   (29.09.2011 в 17:02)   письмо автору
 
   для: cheops   (29.09.2011 в 16:46)
 

вопрос снят, ибо я поспешил с выводом, автологин стоит на вход в кабинеты, где только просмотр возможен, а значит никакого вреда не будет

  Ответить  
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования