14. oktober 2003 - 00:33Der er
19 kommentarer og 2 løsninger
password beskyttelse
Hej Eksperter.
Jeg har et lille problem med min hjemmeside: http://users.cybercity.dk/~dsl45161 Jeg har oprettet en VIP sektion for vennerne, men problemet er at når man har logget ind kan man på VIP menuen se link´et nede i statusbaren, og på den måde kan du jo let finde derind udenom loginsiden... Hvordan gør man hvis det skal være mere sikkert, uden brug af hverken ASP/PHP... KUN DHTML HTML eller JAVA... Mvh Olai
De fleste virksomheder har efterhånden bevist, at AI virker.
Pilotprojekter leverer resultater. Medarbejdere bruger generative AI-værktøjer. Nye use cases dukker op på tværs af organisationen.
Hmmm, det kan gøres, men erforholdsvis let at omgå.
Du laver en loginside hvor brugeren afkræves et password. hvis brugeren opgiver det rigtige password, sættes en sessionsvariabel til true. hvergang en side forespørges, undersøges om denne variabel er true, hvis den er det, vises siden, ellers redirectes til loginsiden.
Prøv at søge på google på free login script eller free login javascript, der kan du få masser af kode til loginsiden.
Du skal dog være opmærksom på at passwordet ofte er skrevet i javascriptet, hvorfor det let kan læses. Skal det også skjules, skal det gemmes i en tekst fil eller i en database, og det er jo lidt mere kompliseret
Hva' så, drenge? Det er jo kun et 'svagt' script ;o) Så snart I er forbi login-siden og er nede i den rigtige mappe, bliver I ikke checket mere - der er som sagt ingen sessions sat.
Fidusen er, jeg har et 1*1px billede med et navn på formen: 'aBy65Jkpz5.gif'. Så har jeg en mappe med et navn på formen: 'brugernavn_aBy65Jkpz5'
Når formen fyres af, prøver siden at loade et billede 'password.gif' - hvor 'password' er det indtastede password. Loader billedet, bliver man smidt videre til mappen.
Simple as that - men du skal lige gætte password'et ... ikke så let endda :)
Systemet kan udvides til så mange brugere, man har lyst til - men husk: Når man er nede i mappen, bliver man ikke checket videre! Kan man gætte mappenavnet, kan man gå direkte ind, uden at blive promtet for noget. /mvh
Hverken password eller brugernavn står i koden :) Eksisterer billedet ikke, bliver det ikke loaded og du får alert'en i stedet :) Eksisterer billedet, bliver du smidt videre til en mappe med navn på ovennævnte form. Du skal altså både gætte brugernavn og password for at komme ned i mappen
Smart måde at gøre det på, jeg er sikker på at du kan udvide med min ret simple validering på de følgende sider, så man videre stilles til loginsiden hvis man ikke er valideret når man tilgår de dybere liggende sider.
Jeg kikker på om jeg kan cracke den i løbet af dagen.
bufferzone >> Ja, man kan sætte en kage - eller kan for den sags skyld dynamisk lægge et md5-hashed password i query-strengen i alle links på siderne.
squashguy >> Ehhh ... kun hvis man er så ubegavet, at man lader user og pass stå i adresselinien :) Man laver naturligvis en redirect af brugeren - som det aller første - når man er kommet 'indenfor'. Derved slettes de info - og alle kan kikke med.
Naturligvis er der _meget_ kraftige begrænsninger på login-systemer, hvis ikke der er mulighed for serverside-scripts, htaccess, el.lign. Faktisk i en grad, så svaret normalt er: "Det kan man ikke". Men skal man lave en simpel beskyttelse - og andre muligheder ikke er tilstede - er denne løsning brugbar.
Der er som sagt mulighed for at udbygge scriptet på flere måder, men det vil jeg lade andre om. Jeg har ingen brug for det selv, så det bruger jeg ikke krudt på. Eksemplet her, må være nok :) /mvh
så vidt jeg kan forstå på det hele, er der ikke noget som er helt sikkert. Det mest sikre (så vidt jeg kan høre) er at lave en databaseløsning.... (og hvordan pokker gør man så det.......... :-/ ) Da olebole med hans svar Citat: Naturligvis er der _meget_ kraftige begrænsninger på login-systemer, hvis ikke der er mulighed for serverside-scripts, htaccess, el.lign. Faktisk i en grad, så svaret normalt er: "Det kan man ikke". Men skal man lave en simpel beskyttelse - og andre muligheder ikke er tilstede - er denne løsning brugbar. citat slut.
Well, bufferzone >> med mindre du kan gætte, at brugernavnet er 'olebole' og password'et er 'do4BfX8yZ9' får du ganske svært ved at logge ind - hvilket du vist også kan se udfra koden ;o) /mvh
Nu har jeg lavet en tilrettet version med kode og forklaring :)
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.