Avatar billede tahoo Nybegynder
10. juni 2003 - 22:51 Der er 8 kommentarer og
1 løsning

Password - hvad skal man passe på ?

Hejsa

Jeg er ved at lave en login funktion i asp,
hvor jeg opretter brugerne i en access database..

Hvad er det man skal passe på når man gør dette ?

er den ikke noget med at folk kan bruger " ' " til at komme uden om beskyttelsen ?

Hvordan beskytter man sig mod dette ?

Er dette nok :
password = Trim(Replace(Request.Form("password"),"'",""))

Er der andet man skal tænke på når man laver dette ?
Avatar billede tuctoh Nybegynder
10. juni 2003 - 22:53 #1
det nævnte vil være nok
Avatar billede tuctoh Nybegynder
10. juni 2003 - 22:53 #2
bare husk at gøre det samme ved username - og ALLE andre felter som folk kan indtaste i
Avatar billede tahoo Nybegynder
10. juni 2003 - 22:59 #3
ok - hvad er det lige man kan gøre hvis man ikke bruger / og hvordan gør man ? :
password = Trim(Replace(Request.Form("password"),"'",""))
Avatar billede tuctoh Nybegynder
10. juni 2003 - 23:04 #4
enhver bruger kan ændre direkte i din SQL sætning hvis du ikke udelukker '... brugeren kan i værste fald slette din database.
Avatar billede tahoo Nybegynder
10. juni 2003 - 23:07 #5
ok tak, du får point i morgen..

hvis der ikke er andre der har skrevet noget mere man skal passe på... :-)
Avatar billede bootlab Nybegynder
10. juni 2003 - 23:39 #6
Det ville være en god ting at læse denne artikel her:
http://activedeveloper.dk/aspdigital/2003240401.asp
Avatar billede _darkstar_ Nybegynder
11. juni 2003 - 00:05 #7
Artiklen i det link som du har sendt ovenfor er ikke skrevet færdig.
Avatar billede _darkstar_ Nybegynder
11. juni 2003 - 00:11 #8
Jeg synes at det er vigtigt at nævne følgende ting:

* Husk altid at benytte både logins og passwords.

Enkelte systemer som jeg har arbejdet med starter med kun at benytte passwords. Det bliver hurtigt til noget rod, når flere brugere skal bruge systemet.

* Sørg for at *kun* lagre hashes af de passwords som du har i dit system.

Hvis du har brugernes passwords i plain text, åbner du op for en myriade af sikkerhedsproblemer.

* Prøv at undgå at lade brugerne sende deres passwords ubeskyttet over nettet.

Du kan benytte en challenge-response-metode a'la den i linket ovenfor eller SSL. Forfatteren af artiklen mener at begge dele er det bedste - det mener jeg ville være overkill i langt de fleste situationer.

Når du skriver om sjove tegn i forbindelse med folks indtastnign af passwords, så tyder det på at du har en web-applikation, hvor du er bange for at der bliver lavet et SQL-injection-angreb lige netop i forbindelse med password-indtastningen. Du skal vide at samme svaghed vil findes i *alle* andre dele af dit system og at man via en af disse dele sagtens kan hjente f. eks. din password-tabel ud.

Mao. hvis du virkelig mener det alvorligt, skal *al* kode som hælder noget brugerindtastet data videre ned til databasen checkes grundigt. Elelrs er det så godt som ligegyldigt.
Avatar billede blaatand Nybegynder
11. juni 2003 - 03:03 #9
Hvad er det nu man skriver for at teste om det fungerer? er det ikke noget med if '1' = '1'

eller sådan noget?
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Kurser inden for grundlæggende programmering

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester