Avatar billede steen_hansen Forsker
28. april 2004 - 09:26 Der er 7 kommentarer og
1 løsning

Hvor sikker er en session?

Jeg ved spørgsmålet har været oprettet før, men jeg er ikke klar over hvor langt man kom i debatten, eller om man nåede frem til et svar.

Er det muligt at hacke sig ind i en "intern postkasse"? URL'en kunne hedde http://www.minside.dk/members/inbox/read.asp?mailID=214

HVIS man kan:

1. Hvordan gør man?
2. Hvordan sikrer man sig mod det?
Avatar billede keysersoze Ekspert
28. april 2004 - 09:52 #1
hvis url'en hedder det du har skrevet så kan man sagtens - hvis man altså gidder sidde og gætte sig frem eller man sidder på en computer hvor en bruger tidligere har været inde.

Sikringen imod det er klart session. Session er unik mellem webserver og klienten - dvs brugere ikke kan dele sessions, session udløber efter 20 minutter (som standard - kan godt ændres) så selvom man glemmer at logge ud er der ikke nogen kæmpe risiko.

http://activedeveloper.dk/artikler/default.asp?mode=showallchapter kan du læse mere om det - nok primært http://activedeveloper.dk/artikler/default.asp?articleid=8 og http://activedeveloper.dk/artikler/default.asp?articleid=180. Men generelt på http://activedeveloper.dk samt www.html.dk og www.netcoders.dk er der gode tutorials og eksempler du kan downloade
Avatar billede steen_hansen Forsker
28. april 2004 - 09:56 #2
Normalt skulle din session sikre, at kun du kan gå ind og læse denne fiktive besked. Selvom jeg kendte til URL'en, får jeg ikke noget ud af at benytte linket, jeg har sat det op, så du ville få beskeden: Du skal være logget ind for at kunne læse denne besked. Hvad mener du med at gætte? Jeg er ikke helt med :o)
Avatar billede keysersoze Ekspert
28. april 2004 - 10:02 #3
Hvis siden i den URL (altså read.asp) ikke var sikret med sessions og der var en der gad gætte sig frem til din adresse kunne man også komme ind. Men er siden sikret med session er den så godt som 99% sikret (intet online er 100% sikkert)
Avatar billede steen_hansen Forsker
28. april 2004 - 10:09 #4
Ok, det var det, jeg ville lidt hen imod. Det kunne også være et debatforum, hvor man skulle være medlem og logget ind for at deltage:

http://www.debatten.dk/debate.asp?categoryID=14?subjectID=2

Selvom man indtaster den direkte URL, vil man altså ikke kunne læse/deltage, medmindre ens session er aktiv?
Avatar billede steen_hansen Forsker
28. april 2004 - 10:16 #5
Og der findes ikke andre måder, man uretmæssigt kan komme ind på den adresse?
Avatar billede keysersoze Ekspert
28. april 2004 - 10:24 #6
hvis bare du sørger for at sikre samtlige "medlemssider" med session - fx

If session("brugernavn") = "" Then
  response.redirect "snydt.asp"
End If

Så kan man ikke komme uberettiget ind uanset om man kender url'en eller ej
Avatar billede steen_hansen Forsker
28. april 2004 - 10:29 #7
Takker mange gange, nye bedste ven :o)
Avatar billede keysersoze Ekspert
28. april 2004 - 10:31 #8
wuhuu! en ven!
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Kurser inden for grundlæggende programmering

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester