19. maj 2003 - 20:35Der er
17 kommentarer og 1 løsning
Sikker side
Hejsa
Hvis jeg skal lave en side 100% sikker så jeg det kun er folk der har den rigtige kode og evt. brugernavn der kan komme ind hvad skal jeg så gøre? Det skal gælde for alt der ligge i en hel mappe på min server.
Eks. www.domæne.dk - skal være tilgængelig for alle www.domæne.dk/1/ - skal kun være tilgængelige for dem der har den rigtige kode og evt. brugernavn
Hvis du har adgang til serveren, så er det nemmeste nok, at slå Anonymous Access fra, på den mappe, via IIS-manageren. Derefter skal du så ha' oprettet de brugere du vil ha', og gi' dem tilladelse til at lære fra mappen.
Det er i hvert fald det de har brugt på det link du henviser til.
Jeg har prøvet at ændre attributes så public ikke har nogen adgang men når jeg reloader min ftp så er de sat tilbage så public har adgang til at se mappen
Jeg tvivler på at du kan få dem til at oprette en masse brugere osv. på deres server.
Du kan dog lave et lignende login-system i ASP, hvor du selv har en database der indeholder de brugernavne og passwords du vil. Der findes 1000-vis af eksempler på det her...
Så du vil mene at hvis jeg benyttede mig af overstående så vil der ikke være nogen uventede der kan komme ind på siden medmindre de har kodeordet og brugernavnet eller hva? Jeg syntes bare at dem jeg har snakket med siger at en login script som dette i asp er nem at knække ...
Ja, men det kan da forstærkes, så problemet gøres væsentligt mindre. Hvis du, inden du sender form-dataene til databasen for at sammenligne det, sørger for at escape '-tegnet, samt dobbeltchecker username og password, så skulle du være nået ret langt, og ha' et system, som nu er blevet en del sværere at knække.
Set Conn = Server.CreateObject("ADODB.Connection") Conn.Open "din connection string her" Set RS = Server.CreateObject("ADODB.Recordset") RS.Open "SELECT * FROM Users WHERE Username = '"& usr &"' AND Password = '"& pwd &"'", Conn, 1, 3 If Not RS.EOF If RS("Username") = usr And RS("Password") = pwd Then ' vis din side Else ' vis fejlbesked eller redirect. End If End If Rs.Close Conn.Close Set RS = Nothing Set Conn = Nothing %>
Det er i mine øjne stort set næsten så sikkert som den anden metode, med at fjerne anonym adgang.
lige en enkelt fejl i den her kode..sådan set ikke noget med sikkerheden at gøre. Hvis du redirecter før du lukker dit connection og recordset ..ja så bliver det ikke lukket og optager resourcer..hvilket jo aldrig er godt :-)
bare en lille kommentar .. If Not RS.EOF If RS("Username") = usr And RS("Password") = pwd Then ' vis din side Else ' vis fejlbesked eller redirect.<-- ikke godt End If End If Rs.Close Conn.Close Set RS = Nothing Set Conn = Nothing
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.