Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. PHP Puzzles. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Одновременная проверка логина и пароля
 
 автор: Денис   (22.03.2005 в 23:49)   письмо автору
 
 

В поисках нужной информации, я часто встречал в скриптах запросы на проверку идентичности в базе данных логина и пароля одновременно. Понимаю, это желание каждого, но все же не встречал нигде запросы отдельно, кроме, как организовать .htaccess.htm.
Я слышал, при взломе запросо в базу данных, чтобы узнать пароль (логины ведь знают все) подстраивают запрос, проводят различные комбинации с запросами...потому советуют сначала проверять логин, а после пароль. Также слышал и за кодировку этих паролей.
Вопрос в следующем: каким образом можно обеспечить защиту паролей от атак к базе данных и каким образом нужно проверять на идентичность пароли, ведь уже обходят не только запросы, а ломают сессии...

   
 
 автор: Akira   (23.03.2005 в 00:22)   письмо автору
 
   для: Денис   (22.03.2005 в 23:49)
 

Ну есть возможность шифровать данные средствами mysql. Даже если взломают не получат данные.
А сесии ломают , только если человек сам разместил ссылку со своей сессией.
Да и взломать могут все! Вопрос только в том какова цена.
Если на рядовом сайте нет грубых багов, то врядли его будут сутками проверять на ошибки.

   
 
 автор: cheops   (23.03.2005 в 01:40)   письмо автору
 
   для: Денис   (22.03.2005 в 23:49)
 

В первую очередь нужно очень тщательно проверять информацию, поступающую от пользователей http://www.softtime.ru/info/articlephp.php?id_article=35. Лучше всю текстовую информацию прогонять через функцию mysql_escape_string http://www.softtime.ru/dic/id_dic=96&id_group=2 - это позволит обезопасить ваши Web-приложения от SQL-инъекций. Числовые параметры и параметры в которых всегда передаётся фиксированное число строковых констант следует проверять по регулярному выражению.
Кроме того, как правильно говорит Akira, пароли в базе данных следует подвергать необратимому шифрованию, для этого в MySQL имеется множество встроенных функций - PASSWORD, MD5 и др.

   
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования