Avatar billede falslev Nybegynder
02. december 2003 - 23:49 Der er 8 kommentarer og
1 løsning

Sessions sikkerhed

Jeg driver et mindre forum med brugerlogin via sessions.
Hvis brugernavn og pass er rigtigt indtastet sker dette:
Session("UserID")=1511 og jeg måler så på den om brugere er logger ind eller ej.

Nu er der nogle der siger at de deler en computer og oplever at den ene bruger "hænger".
Altså de prøver at logge ind på bruger A som accepteres men de ser bruger B´s info.

Mit spørgsmål er nu hvor sikkert er min løsning og hvad kan jeg evt. gøre for at sikre at man bliver logget 110% ud???
Avatar billede squashguy Nybegynder
03. december 2003 - 00:03 #1
Hvis du laver en Session.Abandon ved log af, skulle du være sikret.

At de ser den anden persons oplysninger, kan måske være pga lokal cache?
Avatar billede -cls- Nybegynder
03. december 2003 - 00:05 #2
Prøv fx "Session.Abandon" til at rydde op, når brugerne logger ud. "Session.Timeout = 10" kan fx bruges til at sikre, at sessionen afsluttes, hvis brugeren ikke har foretaget sig noget de sidste 10 min.
Avatar billede -cls- Nybegynder
03. december 2003 - 00:08 #3
...og
<meta http-equiv="Cache-Control" content="no-cache" />
<meta http-equiv="Expires" content="0" />
til at undgå at den ligger i den lokale cache.
Avatar billede -cls- Nybegynder
03. december 2003 - 00:09 #4
samt <% Response.CacheControl = "Private" %>
Avatar billede falslev Nybegynder
03. december 2003 - 12:43 #5
Lyder jo meget godt.
Skal Response.CacheControl sættes ind på hver side?
Avatar billede -cls- Nybegynder
03. december 2003 - 23:31 #6
Det burde ikke være nødvendigt, men jeg har ikke undersøgt sagen. Den bevares formodentlig indenfor en given session. Du kan evt. undersøge sagen ved at læse den ud på en side, som du har linket til fra den side, hvor du har sat værdien første gang.

Efter at have kigget i dokumentation må jeg nok korrigere min kommentar ovenfor, jf. http://msdn.microsoft.com/library/default.asp?url=/library/en-us/iisref/htm/ref_vbom_resopcc.asp

<% Response.CacheControl = "No-cache" %>

og variablen skal sættes før der sendes respons til brugeren (dvs. før du bruger eksemplevis flush eller end. Det skal dog siges, at det ikke er nogen garanti i sig selv, se ovenstående artikel på MS' side. Om siden gemmes i cachen er op til den browser, som brugeren anvender, ligesom siden kan blive gemt i en proxy, som er ikke er sat op til at respektere no-cache flaget.
Avatar billede falslev Nybegynder
04. december 2003 - 12:26 #7
Mange tak for hjælpen.
Avatar billede falslev Nybegynder
04. december 2003 - 12:26 #8
Ville godt have givet dig squashguy lidt af pointene men du har ikke lavet et svar men en kommentar. Håber du overlever ;)
Avatar billede squashguy Nybegynder
04. december 2003 - 13:42 #9
Det er helt i orden :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Kurser inden for grundlæggende programmering

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester