Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. MySQL 5. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: Не работает авторизация

Сообщения:  [1-10]    [11-20]   [21-30]  [31-40] 

 
 автор: sasha1133   (26.03.2010 в 15:08)   письмо автору
 
   для: oliss   (26.03.2010 в 13:48)
 

Спасибо

  Ответить  
 
 автор: oliss   (26.03.2010 в 13:48)   письмо автору
 
   для: sasha1133   (26.03.2010 в 13:26)
 

http://ru.wikipedia.org/wiki/HTTPS

  Ответить  
 
 автор: sasha1133   (26.03.2010 в 13:26)   письмо автору
 
   для: Trianon   (26.03.2010 в 03:45)
 

Понятно. А в чём фишка https?

  Ответить  
 
 автор: Trianon   (26.03.2010 в 03:45)   письмо автору
 
   для: sasha1133   (26.03.2010 в 01:42)
 

Плохо тем, что механизм идентификации сессии разрабатывался не для задач аутентификации, преследует совершенно иные цели и поэтому в рассматриваемом применении имеет изъяны.
Один из них (связанный с передачей SID в GET-параметрах скрипта) Вы уже подметили.

А кукис можно поставить и более изощренный.

Хотя для жестких ситуаций все равно придется поднимать https

  Ответить  
 
 автор: sasha1133   (26.03.2010 в 03:13)   письмо автору
 
   для: oliss   (26.03.2010 в 02:39)
 

чем же легче, если и в том и в том случае куки? И всё таки , как можно улучшить защиту? Проверять ip, версию браузера и тп (помимо сессий)?

  Ответить  
 
 автор: oliss   (26.03.2010 в 02:39)   письмо автору
 
   для: sasha1133   (26.03.2010 в 01:42)
 

Вот этот самый идентификатор намного легче увести ( хотя, как реализована защита скрипта ), чем куку с вашего компьютера

  Ответить  
 
 автор: sasha1133   (26.03.2010 в 01:42)   письмо автору
 
   для: Trianon   (26.03.2010 в 00:57)
 

Ключ к сессиям по умолчанию хранится в тех же куках. Только как вариант когда куки выключены - передаются в ссылках и скрытых полях форм. Тем самым имея куку с идентификатором сессии, доказываем серверу, что клиент не верблюд (или наоборот - именно верблюд =) ). Чем плохо?

  Ответить  
 
 автор: Trianon   (26.03.2010 в 00:57)   письмо автору
 
   для: sasha1133   (26.03.2010 в 00:47)
 

А то, что аутентификация - процесс доказывания серверу клиентом, что он не верблюд.
Как Вы сессиями хоть что-то докажете, если они не у Вас, а у сервера?

  Ответить  
 
 автор: sasha1133   (26.03.2010 в 00:47)   письмо автору
 
   для: oliss   (25.03.2010 в 17:30)
 

Это я знаю, кэп) И что с этого?

  Ответить  
 
 автор: oliss   (25.03.2010 в 17:30)   письмо автору
 
   для: sasha1133   (25.03.2010 в 17:27)
 

Самое главное вы пропустили: сессии живут на сервере ,а куки на клиенте
Делайте выводы.

  Ответить  

Сообщения:  [1-10]    [11-20]   [21-30]  [31-40] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования