Neuigkeiten:

still alive...

Hauptmenü

sicheres Login/Userverwaltung

Begonnen von mio, 12. Januar 2006, 17:13:06

Vorheriges Thema - Nächstes Thema

mio

Hi,
ich brauche dringend ein Script für ein sicheres Login mit php und MySQL Datenbank (Userverwaltung). Das Login soll mit session realisiert werden. Es sollen keine Cookies oder session Daten lokal beim User (Client) gespeichert werden. Session Daten sollen ausschließlich auf dem Server verbleiben. Kennt jemand so ein Script? Ich weiß, das es sowas gibt, finde aber im Netz nichts, was zu mir passt ....

moonlight

Da stellt sich die Frage ob Du das Script von Powie für unsicher hältst. Die Funktion zum Cookies speichern lässt sich ja abschalten.

m0rgu3

Wenn du aber die Cookies abschaltest speichert es auch keine Sessions mehr...

legato


Original von M0rGu3 Wenn du aber die Cookies abschaltest speichert es auch keine Sessions mehr...
[/quote]
Ich bin etwas aus der Übung was PHP angeht, aber AFAIK bleibt die Session erhalten, wenn man die SESSIONID konsequent in der URL mitführt. Dann werden auch keine Cookies gelegt. Korrigiert mich wenn ich falsch liege...


http://www.jendryschik.de/wsdev/einfuehrung/\" rel=\"external nofollow\">XHTML | http://www.css4you.de\" rel=\"external nofollow\">CSS | http://www.css4you.de/wslayout1/\" rel=\"external nofollow\">Tabellenloses Design | http://tut.php-q.net/\" rel=\"external nofollow\">PHP



Powie

normalerweise bei richtiger Konfiguration übernimmt PHP das anhängen der Session ID an alle URLS von selbst wenn Cookies nichts gesetzt werden können.

sabre

Jo, nur dass ich die Session-ID in der Url eigentlich sicherheitstechnisch für bedenklicher halte, als Session-Cookies.
Die meisten User posten die Session halt gleich mit, wenn sie mal ne Url der Seite irgendwo posten. Ich glaube die meisten Scripte checken das nicht, wenn die Session plötzlich von nem anderen Übernommen wird...

\"Ich habe mir immer gewünscht, dass mein Computer so leicht zu bedienen ist wie mein Telefon; mein Wunsch ging in Erfüllung: mein Telefon kann ich jetzt auch nicht mehr bedienen.\" - Bjarne Stroustrup




mahe

Kannst du auch nur per IP checken.
Und da hast du dann das Problem wenn zB eine Firma mehrere Proxys hat -> der User kann bei jedem Aufruf über eine andere IP kommen (ist bei mir @work so)

http://blog.mahe.at\" rel=\"external nofollow\">http://blog.mahe.at/wp-content/uploads/2007/06/88x31_1.jpg\" alt=\"88x31_1.jpg\">


Ja, diese Signatur dient zur Werbung!


Und dass ich meine Posts wiederfinde ...


m0rgu3

Also ich denke auch, dass die Session-ID\'s bedenklicher sind... ich hab auch nen Haufen Cookies bei mir rumliegen /uploads/emoticons/icon_e_surprised.gif.a8707b3f35a569cb4cfe563fc72ef78d.gif\" alt=\":-o\" />

mahe

relativ, das hängt meiner Meinung nach vom Verwendungszweck ab /uploads/emoticons/icon_e_wink.gif.3167d127940f44558fbf1ccd9b6d60a9.gif\" alt=\";-)\" />

http://blog.mahe.at\" rel=\"external nofollow\">http://blog.mahe.at/wp-content/uploads/2007/06/88x31_1.jpg\" alt=\"88x31_1.jpg\">


Ja, diese Signatur dient zur Werbung!


Und dass ich meine Posts wiederfinde ...


all your base are belong to us / Discord