Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В. MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В. Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: Одновременная проверка логина и пароля

Сообщения:  [1-3] 

 
 автор: cheops   (23.03.2005 в 01:40)   письмо автору
 
   для: Денис   (22.03.2005 в 23:49)
 

В первую очередь нужно очень тщательно проверять информацию, поступающую от пользователей http://www.softtime.ru/info/articlephp.php?id_article=35. Лучше всю текстовую информацию прогонять через функцию mysql_escape_string http://www.softtime.ru/dic/id_dic=96&id_group=2 - это позволит обезопасить ваши Web-приложения от SQL-инъекций. Числовые параметры и параметры в которых всегда передаётся фиксированное число строковых констант следует проверять по регулярному выражению.
Кроме того, как правильно говорит Akira, пароли в базе данных следует подвергать необратимому шифрованию, для этого в MySQL имеется множество встроенных функций - PASSWORD, MD5 и др.

   
 
 автор: Akira   (23.03.2005 в 00:22)   письмо автору
 
   для: Денис   (22.03.2005 в 23:49)
 

Ну есть возможность шифровать данные средствами mysql. Даже если взломают не получат данные.
А сесии ломают , только если человек сам разместил ссылку со своей сессией.
Да и взломать могут все! Вопрос только в том какова цена.
Если на рядовом сайте нет грубых багов, то врядли его будут сутками проверять на ошибки.

   
 
 автор: Денис   (22.03.2005 в 23:49)   письмо автору
 
 

В поисках нужной информации, я часто встречал в скриптах запросы на проверку идентичности в базе данных логина и пароля одновременно. Понимаю, это желание каждого, но все же не встречал нигде запросы отдельно, кроме, как организовать .htaccess.htm.
Я слышал, при взломе запросо в базу данных, чтобы узнать пароль (логины ведь знают все) подстраивают запрос, проводят различные комбинации с запросами...потому советуют сначала проверять логин, а после пароль. Также слышал и за кодировку этих паролей.
Вопрос в следующем: каким образом можно обеспечить защиту паролей от атак к базе данных и каким образом нужно проверять на идентичность пароли, ведь уже обходят не только запросы, а ломают сессии...

   

Сообщения:  [1-3] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования