Avatar billede olai Juniormester
14. oktober 2003 - 00:33 Der er 19 kommentarer og
2 løsninger

password beskyttelse

Hej Eksperter.

Jeg har et lille problem med min hjemmeside:
http://users.cybercity.dk/~dsl45161
Jeg har oprettet en VIP sektion for vennerne, men problemet er at når man har logget ind kan man på VIP menuen se link´et nede i statusbaren, og på den måde kan du jo let finde derind udenom loginsiden...
Hvordan gør man hvis det skal være mere sikkert, uden brug af hverken ASP/PHP... KUN DHTML  HTML eller JAVA...
Mvh
Olai
Avatar billede bufferzone Praktikant
14. oktober 2003 - 00:41 #1
Hmmm, det kan gøres, men erforholdsvis let at omgå.

Du laver en loginside hvor brugeren afkræves et password. hvis brugeren opgiver det rigtige password, sættes en sessionsvariabel til true. hvergang en side forespørges, undersøges om denne variabel er true, hvis den er det, vises siden, ellers redirectes til loginsiden.

Prøv at søge på google på free login script eller free login javascript, der kan du få masser af kode til loginsiden.

Du skal dog være opmærksom på at passwordet ofte er skrevet i javascriptet, hvorfor det let kan læses. Skal det også skjules, skal det gemmes i en tekst fil eller i en database, og det er jo lidt mere kompliseret
Avatar billede olebole Juniormester
14. oktober 2003 - 02:24 #2
<ole>

bufferzone >> Et password-script kan nu godt skrives i JavaScript, så jeg ikke umiddelbart tror, du kan knække det.

Er du klar til en lille udfordring? Så upper jeg et lille script om 5-10 minutter  :)

/mvh
</bole>
Avatar billede roenving Novice
14. oktober 2003 - 02:47 #3
*gg*

-- 24 minutter ...

>>bufferzone

sessionvariabel uden asp/php ?-)
Avatar billede olebole Juniormester
14. oktober 2003 - 02:54 #4
Nåja ... kaffe ind ... brugt kaffe ud ... alt skal passes  ;oD

  http://www.tjenester.dk/x-codes.dk/eksperten/password/

Ren JavaScript! Ingen serverside sprog, at all ...!  :)
/mvh
Avatar billede olebole Juniormester
14. oktober 2003 - 03:06 #5
Hva' så, drenge? Det er jo kun et 'svagt' script  ;o)
Så snart I er forbi login-siden og er nede i den rigtige mappe, bliver I ikke checket mere - der er som sagt ingen sessions sat.
Avatar billede olebole Juniormester
14. oktober 2003 - 03:20 #6
Skal jeg aldrig have lov at gå i seng? Hvad bliver det til?
Hackers of the World ... UNITE ...!!!  :D
Avatar billede roenving Novice
14. oktober 2003 - 03:40 #7
*lol*

-- tester du om vi kan hacke din ftp ?-)
Avatar billede olebole Juniormester
14. oktober 2003 - 03:44 #8
*LoooL* nope - men det er vel én af mulighederne  ;o))
Avatar billede olebole Juniormester
14. oktober 2003 - 03:51 #9
Fidusen er, jeg har et 1*1px billede med et navn på formen:
  'aBy65Jkpz5.gif'.
Så har jeg en mappe med et navn på formen:
  'brugernavn_aBy65Jkpz5'

Når formen fyres af, prøver siden at loade et billede 'password.gif' - hvor 'password' er det indtastede password.
Loader billedet, bliver man smidt videre til mappen.

Simple as that - men du skal lige gætte password'et ... ikke så let endda  :)

Systemet kan udvides til så mange brugere, man har lyst til - men husk: Når man er nede i mappen, bliver man ikke checket videre!
Kan man gætte mappenavnet, kan man gå direkte ind, uden at blive promtet for noget.
/mvh
Avatar billede olebole Juniormester
14. oktober 2003 - 03:54 #10
PS: Det pass, jeg brugte ovenfor var tilfældigt. Det er ikke det, der ligger i eksemplet på serveren  :)

Jeg går i seng nu, men poster det rigtige brugernavn og password i løbet af imorgen  :)
/g'night
Avatar billede roenving Novice
14. oktober 2003 - 03:55 #11
-- og det står der direkte i koden !-)
Avatar billede olebole Juniormester
14. oktober 2003 - 03:59 #12
Hverken password eller brugernavn står i koden  :)
Eksisterer billedet ikke, bliver det ikke loaded og du får alert'en i stedet  :)
Eksisterer billedet, bliver du smidt videre til en mappe med navn på ovennævnte form.
Du skal altså både gætte brugernavn og password for at komme ned i mappen
Avatar billede roenving Novice
14. oktober 2003 - 04:02 #13
PS. Min kommentar 03:55:14 kendte ikke 03:54:12 ...
Avatar billede bufferzone Praktikant
14. oktober 2003 - 08:13 #14
Smart måde at gøre det på, jeg er sikker på at du kan udvide med min ret simple validering på de følgende sider, så man videre stilles til loginsiden hvis man ikke er valideret når man tilgår de dybere liggende sider.

Jeg kikker på om jeg kan cracke den i løbet af dagen.
Avatar billede squashguy Nybegynder
14. oktober 2003 - 08:37 #15
men når man så er logget ind, kan alle jo kigge med, og aflure user/pass
Avatar billede olebole Juniormester
14. oktober 2003 - 10:10 #16
bufferzone >> Ja, man kan sætte en kage - eller kan for den sags skyld dynamisk lægge et md5-hashed password i query-strengen i alle links på siderne.

squashguy >> Ehhh ... kun hvis man er så ubegavet, at man lader user og pass stå i adresselinien  :)
Man laver naturligvis en redirect af brugeren - som det aller første - når man er kommet 'indenfor'. Derved slettes de info - og alle kan kikke med.

Naturligvis er der _meget_ kraftige begrænsninger på login-systemer, hvis ikke der er mulighed for serverside-scripts, htaccess, el.lign. Faktisk i en grad, så svaret normalt er: "Det kan man ikke". Men skal man lave en simpel beskyttelse - og andre muligheder ikke er tilstede - er denne løsning brugbar.

Der er som sagt mulighed for at udbygge scriptet på flere måder, men det vil jeg lade andre om. Jeg har ingen brug for det selv, så det bruger jeg ikke krudt på. Eksemplet her, må være nok  :)
/mvh
Avatar billede olai Juniormester
14. oktober 2003 - 22:25 #17
så vidt jeg kan forstå på det hele, er der ikke noget som er helt sikkert.
Det mest sikre (så vidt jeg kan høre) er at lave en databaseløsning.... (og hvordan pokker gør man så det.......... :-/ )
Da olebole med hans svar Citat:
Naturligvis er der _meget_ kraftige begrænsninger på login-systemer, hvis ikke der er mulighed for serverside-scripts, htaccess, el.lign. Faktisk i en grad, så svaret normalt er: "Det kan man ikke". Men skal man lave en simpel beskyttelse - og andre muligheder ikke er tilstede - er denne løsning brugbar.
citat slut.

Olebole må godt lige smide et svar...
Avatar billede bufferzone Praktikant
14. oktober 2003 - 22:32 #18
Mit cracke forsøg bliver i morgen, elektrikkerne tog strømmen i morges for at lave de sidste rep. efter strømsvigtet, jeg er først kommet på nu, sååå
Avatar billede olebole Juniormester
14. oktober 2003 - 23:43 #19
olai >> Afhængig af hvilket scriptsprog din server understøtter, kan du søge i ASP- eller PHP-kategorien. Der er masser af løsninger  ;o)
/mvh
Avatar billede olebole Juniormester
15. oktober 2003 - 03:58 #20
Well, bufferzone >> med mindre du kan gætte, at brugernavnet er 'olebole' og password'et er 'do4BfX8yZ9' får du ganske svært ved at logge ind - hvilket du vist også kan se udfra koden  ;o)
/mvh
Avatar billede olebole Juniormester
15. oktober 2003 - 04:54 #21
Nu har jeg lavet en tilrettet version med kode og forklaring  :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester