Hi,
ich brauche dringend ein Script für ein sicheres Login mit php und MySQL Datenbank (Userverwaltung). Das Login soll mit session realisiert werden. Es sollen keine Cookies oder session Daten lokal beim User (Client) gespeichert werden. Session Daten sollen ausschließlich auf dem Server verbleiben. Kennt jemand so ein Script? Ich weiß, das es sowas gibt, finde aber im Netz nichts, was zu mir passt ....
Da stellt sich die Frage ob Du das Script von Powie für unsicher hältst. Die Funktion zum Cookies speichern lässt sich ja abschalten.
Wenn du aber die Cookies abschaltest speichert es auch keine Sessions mehr...
Original von M0rGu3 Wenn du aber die Cookies abschaltest speichert es auch keine Sessions mehr...
[/quote]
Ich bin etwas aus der Übung was PHP angeht, aber AFAIK bleibt die Session erhalten, wenn man die SESSIONID konsequent in der URL mitführt. Dann werden auch keine Cookies gelegt. Korrigiert mich wenn ich falsch liege...
normalerweise bei richtiger Konfiguration übernimmt PHP das anhängen der Session ID an alle URLS von selbst wenn Cookies nichts gesetzt werden können.
Jo, nur dass ich die Session-ID in der Url eigentlich sicherheitstechnisch für bedenklicher halte, als Session-Cookies.
Die meisten User posten die Session halt gleich mit, wenn sie mal ne Url der Seite irgendwo posten. Ich glaube die meisten Scripte checken das nicht, wenn die Session plötzlich von nem anderen Übernommen wird...
Kannst du auch nur per IP checken.
Und da hast du dann das Problem wenn zB eine Firma mehrere Proxys hat -> der User kann bei jedem Aufruf über eine andere IP kommen (ist bei mir @work so)
Also ich denke auch, dass die Session-ID\'s bedenklicher sind... ich hab auch nen Haufen Cookies bei mir rumliegen
/uploads/emoticons/icon_e_surprised.gif.a8707b3f35a569cb4cfe563fc72ef78d.gif\" alt=\":-o\" />
relativ, das hängt meiner Meinung nach vom Verwendungszweck ab
/uploads/emoticons/icon_e_wink.gif.3167d127940f44558fbf1ccd9b6d60a9.gif\" alt=\";-)\" />