php, logovanje: kako zapamtiti korisnika???
Dobrodošli, Gost. Molim vas prijavite se ili se registrujte.
Da li ste izgubili vaš aktivacioni e-mail?

Prijavite se sa korisničkim imenom, lozinkom i dužinom sesije

Linuxo Forumi

Stranice: [1]   Idi dole
  Štampaj  
Autor Tema: php, logovanje: kako zapamtiti korisnika???  (Pročitano 831 puta)
0 članova i 1 posetilac pregledaju ovu temu.
zchira
Sr. Member
****
Van mreže Van mreže

Poruke: 454


« poslato: 20 Мај 2006, 14:18:16 »

Korisnik dodje na sajt, i od njega se trazi da popuni formu sa poljima username i password, i postoji checkbox 'zapamti me'. Kad je chekiran ovaj chekbok, prilikom sledece posete sajtu korisnik je automatski logovan. (Isto kao na www.linuxo.net).
Kako se ovo realizuje. Ne teba mi kod, trebi mi koncept.
Koje informacije se nalaze u cookie-u ?

Po mojoj pocetnickoj logici u cookie-u bi trebao da stoji session_id, koji ce postojati u i u bazi. (npr. u tabeli gde se cuva info o korisnicima postoji jedno polje koje cuva session_id).

Kada se korisnik loguje, generise se session_id, i upisuje u cookie i u bazu. Ako chekbox cekiran kukiju se daje veliki lifetime (recimo 30dana), a ako nije daje mu se lifetime 0 (to je valjda samo dok se browser ne zatvori).

Kada se korisnik ponovo dodje na sajt, iz cookie-a se procita session_id i na osnovu njega se iz tabele ocitaju podaci o korisniku i stampa pozdravna poruka.
Ako je cookie prazan, stampa se forma za logovanje.

Kada se korisnik izloguje, brise se cookie, i u tabeli se za tog korisnika u polju session_id upisuje null.

_________________
da li je ovo dobar i bezbedan nacin ili se u praksi to tako ne radi?
Prijavi uredniku   Sačuvana

DVSoftware
Hero Member
*****
Van mreže Van mreže

Poruke: 685


« Odgovor #1 poslato: 20 Мај 2006, 16:02:05 »

po meni nije bezbedno drzhati session id, ovo se lako bruteforcuje. Bolje drzhi md5 passworda i username
medjutim mozhda greshim...
Prijavi uredniku   Sačuvana

zchira
Sr. Member
****
Van mreže Van mreže

Poruke: 454


« Odgovor #2 poslato: 21 Мај 2006, 17:51:26 »

Znaci md5(password) i usename, ili id_user.

Kakvo je ovo resenje sto se tice bezbednosti, i uopste koliki su rizici od drzanja ovakvih informacija u cookie-u?
Prijavi uredniku   Sačuvana

pedjaman
Full Member
***
Van mreže Van mreže

Poruke: 225


« Odgovor #3 poslato: 21 Мај 2006, 20:14:34 »

Citat: zchira
Znaci md5(password) i usename, ili id_user.

Kakvo je ovo resenje sto se tice bezbednosti, i uopste koliki su rizici od drzanja ovakvih informacija u cookie-u?


Slobodno baci u cookie samo username and password i uživaj Smiley
Prijavi uredniku   Sačuvana
memphis
Newbie
*
Van mreže Van mreže

Poruke: 49


« Odgovor #4 poslato: 25 Мај 2006, 13:09:00 »

Citat
Kakvo je ovo resenje sto se tice bezbednosti, i uopste koliki su rizici od drzanja ovakvih informacija u cookie-u?


Sav http saobracaj izmedju klijenta i servera putuje u obicnom tekstu. Pa tako sa njim i kuki i sve ono sto on sadrzi.

Pored putovanja samog kukija i opasnosti od presretanja kuki se cuva jos na klijentovom kompjuteru i na serveru.

Na klijentovom kompjuteru lezi recimo opasnost od trojanaca/virusa/... koji salju tvoje kukije negde.

Sto se servera tice kukiji se cuvaju u obicnom fajlu u nekom tmp direktorijumu. Obicno je to /tmp ciji je vlasnik server, pa razmisli i o promeni putanje funkcijom session_save_path(), ako ne zelis da pamtis sesiju u bazi.

Kuki se recimo jos moze ukrasti prostim javascript programcetom ako se nisi obezbedio od XSS-a. itd...

Principi bezbednosti su ukratkom da kuki sto krace traje i da nosi sa sobom sto manje informacija, da ne duzim dalje.

Sto se kriptovanja tice md5 se ne smatra pouzdanim sistemom kriptovanja http://en.wikipedia.org/wiki/MD5, bolje je koristiti sha1 ako se vec ide na trajnu sesiju sa cuvanjem username-a i passworda u kukiju. U tom slucaju takodje promeni nazive promenljivih username i password (obfuskacija), da iskljucis automatske tragace za parovima username/password.

Id sesija u php-u iznosi 32 bajta, sto je sasvim dovoljno, tako da ne vidim razlog za cuvanjem username-a/passworda u kukiju.
Prijavi uredniku   Sačuvana
DVSoftware
Hero Member
*****
Van mreže Van mreže

Poruke: 685


« Odgovor #5 poslato: 26 Мај 2006, 00:17:49 »

ako se ne varam 32bitni broj se lakshe bruteforcuje od nasumichnog para username i password.
Prijavi uredniku   Sačuvana

memphis
Newbie
*
Van mreže Van mreže

Poruke: 49


« Odgovor #6 poslato: 26 Мај 2006, 01:32:51 »

Citat: DVSoftware
ako se ne varam 32bitni broj se lakshe bruteforcuje od nasumichnog para username i password.


Da lakse je, medjutim u tom slucaju neko je u posedu para username/md5(password) i ima na raspolaganju neograniceno vremena za dekodiranje, bez obzira kada ce da istekne sessionid.

Praksa kod seseija koje ostaju nakon zatvaranja browsera je da se kreiraju dva kukija jedan dugotrajan koji omogucava prepoznavanje username-a, readonly pristup ne tako kriticnim informacijama i drugi kratkotrajan koji je u opticaju dok se ne zatvori browser.

Za neke ne tako kriticne aplikacije nije problem ostaviti samo sessionid, jer se olaksava razvoj aplikacije.
Prijavi uredniku   Sačuvana
memphis
Newbie
*
Van mreže Van mreže

Poruke: 49


« Odgovor #7 poslato: 27 Мај 2006, 17:26:30 »

bas sam hteo da probam md5,
http://gdataonline.com/seekhash.php

ukucam a9cbff02c8f4499beb16d11f31d1bbfc , submit i dobijem memphis
 Cheesy

i jos kaze
Page generated in 0.00305 seconds.
Prijavi uredniku   Sačuvana
jboban
Hero Member
*****
Van mreže Van mreže

Pol: Muškarac
Poruke: 842



« Odgovor #8 poslato: 17 Јун 2006, 01:44:13 »

ukucam a9cbff02c8f4499beb16d11f31d1bbfc , submit i dobijem memphis
Ali zato za 'cf7dfb80f961450b3d46b7361b37e92e' daje nekoliko znakova pitanja. Kako si pravio md5?
Prijavi uredniku   Sačuvana
memphis
Newbie
*
Van mreže Van mreže

Poruke: 49


« Odgovor #9 poslato: 17 Јун 2006, 09:01:52 »

U firefoxu imam plugin MD-5 hash tool i sa njime sam dobio za memphis:  a9cbff02c8f4499beb16d11f31d1bbfc.

a md5sum:
19d771ee5dd527d6f4f3ae55b8235dad

<?php echo md5("memphis"); ?>
a9cbff02c8f4499beb16d11f31d1bbfc
Prijavi uredniku   Sačuvana
jboban
Hero Member
*****
Van mreže Van mreže

Pol: Muškarac
Poruke: 842



« Odgovor #10 poslato: 18 Јун 2006, 23:08:10 »

U firefoxu imam plugin MD-5 hash tool i sa njime sam dobio za memphis:  a9cbff02c8f4499beb16d11f31d1bbfc.
Ne znam šta je razlog i da li postoje podtipovi md5, ali ja sam koristio neki od web generatora i, kao što vidiš, nije bilo moguće vratiti ga. Možda ima neka fora sa dužinom ključa za šifrovanje, a Firefox koristi kraći ključ zbog brzine ili nekog drugog razloga...
Prijavi uredniku   Sačuvana
Stranice: [1]   Idi gore
  Štampaj  
 
Prebaci se na: