Avatar billede petan Nybegynder
29. december 2004 - 18:52 Der er 11 kommentarer og
1 løsning

sessions og sikkerhed

Hej

Hvor sikkert er det at bruge sessions i forbindelse med et bruger-system, hvor man kan logge sig ind?

Hvis jeg har et kunde id, som jeg bruger i min log-ind session, kan andre vel få fat i den, hvis der bliver klikket på et link på websiden(til en anden side), da session oplysninger vel bliver "postet" videre, eller hvad?

Hvis ovenstående er rigtigt forstået, hvordan gør man det så sikkert at bruge sessions?

/Petan
Avatar billede intenz Novice
29. december 2004 - 20:11 #1
Sessions fungerer vist kun på det domæne de er sat på. Ligesom cookies.
Så hvis du sætter dem på www.minside.dk, vil de ikke virke på www.minandenside.dk.

Er dog ikke 100% sikker på det.
Avatar billede rasmus-madsen Nybegynder
29. december 2004 - 21:12 #2
Sessions kan ikke følge med til en anden side som intenz siger.
Problemet kan være hvis en hacker opsnapper den session id, for den kan han nemlig bruge. Så kan han "overtage" den og derved have adgang til dens oprendelige brugers data.

Ved dog ikke hvordan det gøres, og hvor svært det er.
Avatar billede petan Nybegynder
29. december 2004 - 23:16 #3
Det er jeg ikke så sikker på. Har læst følgende på http://dk2.php.net/manual/da/ref.session.php

There are several ways to leak an existing session id to third parties. A leaked session id enables the third party to access all resources which are associated with a specific id. First, URLs carrying session ids. If you link to an external site, the URL including the session id might be stored in the external site's referrer logs.
Avatar billede coderdk Praktikant
30. december 2004 - 00:19 #4
petan, Ja, men det er kun hvis du har konfigureret PHP til at køre med sessions ID'er i URL'en - Det ses nogle steder, du kan se at URL'erne hedder:

  http://example.dk/side.php?var=1&PHPSESSID=003541ba24119f98c1ca1ef9c5e36fc7

Det er denne PHPSESSID (hvis man har kaldt den det) som de snakker om her... En normalt opsat PHP kører med det skjult. Så er folk nødt til at "hijacke" dine cookies, og det er vist lidt sværere :)
Avatar billede coderdk Praktikant
30. december 2004 - 00:20 #5
Så hvis du kører med defaultopsætning, så ja! Det er sikkert nok! Hvis du vil have det mere sikkert skal du køre mes SSL :)
Avatar billede petan Nybegynder
30. december 2004 - 16:34 #6
coderdk-> tak for et fyldestgørende svar. Hvis du ligger et svar, så giver jeg point.
Avatar billede rasmus-madsen Nybegynder
30. december 2004 - 16:42 #7
Ikke for at smadre dit svar coderdk. Men mener ikke det helt korrekt. Jeg er faktisk ved en fejl fået adgang til mange af disse esseions her på exp.dk.
Nu har jeg ikke det store styr på sikkerhed, men exp.dk virker da som nogenlunde sikkert.
Jeg vi begge har sagt i et andet spam kan du ikke bruge seesion hvis brugeren ikke bruger cookies. Så (som jeg har forestået det) ender i de i urlen.
Avatar billede rasmus-madsen Nybegynder
30. december 2004 - 16:43 #8
Ikke for at smadre dit svar coderdk. Men mener ikke det helt korrekt. Jeg er faktisk ved en fejl fået adgang til mange af disse esseions her på exp.dk.
Nu har jeg ikke det store styr på sikkerhed, men exp.dk virker da som nogenlunde sikkert.
Vi begge har jo sagt i et andet spam, at kan du ikke bruge seesion hvis brugeren ikke bruger cookies. Så (som jeg har forestået det) ender i de i urlen.

Sådan..
Avatar billede coderdk Praktikant
30. december 2004 - 16:46 #9
petan, Yessir! Godt nytår!

rasmus, har du fået adgang til sessions på exp? I explorer og andre browsere kan du disable cookies og enable session cookies, men det er sandt at hvis man slår begge fra virker sessions ikke. For at en session kommer i URL'en, så skal du sætte PHP til session.use_trans_sid 1 og det er den *ikke* som default - Så hvis man kører med defaultopsætning og lukker folk ude der ikke kører med cookies (det er jo deres egen skyld) - så er man ok!
Avatar billede rasmus-madsen Nybegynder
30. december 2004 - 16:49 #10
Vil ikke have problemer, men vil da gerne fortælle hvordan.. har du msn `?
Avatar billede coderdk Praktikant
30. december 2004 - 16:52 #11
rasmus-madsen, Nææh, men IRC @ qnet på #php.dk er jeg lige nu hvis det er, hvis du ikke har en IRC-klient installeret er det ligemeget :)
Avatar billede rasmus-madsen Nybegynder
30. december 2004 - 17:00 #12
ok har det nemlig ikke :D
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester