Avatar billede dulius Nybegynder
05. maj 2005 - 17:12 Der er 4 kommentarer og
1 løsning

Sikkerhed ved sessions?

Hej.

Jeg står og skal lave et login-system, og tænker over hvordan dette laves mest optimalt. Når jeg før i tiden har lavet nogle sådanne, så har jeg sat brugernavn og kodeord i en session, og har lavet database-opslag på alle sider, som checker om brugeren er gyldig.
Umiddelbart vil jeg mene at denne løsning er overkill, og spild af ressourcer?
Hvis jeg nu laver det, så den kun checker om login er gyldigt 1 gang og bagefter laver en session i stil med $_SESSION["validlogin"] = 'yes'; og så bare checker om $_SESSION["validlogin"] er == yes på alle sider, ville dette så være sikkert? Eller hvordan skal det foregå?

Andre forslag til hvordan det er mest praktisk? Det er vel ikke særlig ressource-venligt at lave et database-opslag for hver gang brugeren loader en ny side, hvis man f.eks. bare kan sætte en session som sikrer at man er logget rigtigt ind.

Mvh. Julius
Avatar billede busschou Praktikant
05. maj 2005 - 17:13 #1
En session er unik for hver bruger. og hver deres browser osv.
Så det er ganske sikkert
Avatar billede busschou Praktikant
05. maj 2005 - 17:15 #2
Jeg gør det selv på samme måde.
Når en bruger logger ind sætter jeg en session kaldet "logon" til "yes"
På alle siderne tjekker jeg så om sessionen er sat...hvis den er så har de adgang
I og med sessionen kun bliver sat når der er tjekket at de har adgang. Ja så behøves man ikke engang at tjekke om der står yes eller no. For der står jo kun noget hvis vedkommende er logget ind :o)
Avatar billede sukos Juniormester
05. maj 2005 - 17:18 #3
Som en ekstra ting, kan du jo starte med:
<?php
ini_set('session.use_trans_sid', 0);
session_start();

............................

?>

så er du sikker på at en bruger ikke kommer til at vidersende SID i et link, eller lave bookmark.........
hvis ellers ini_set() ikke er disablet i php.ini
Avatar billede ranglen Nybegynder
05. maj 2005 - 17:28 #4
Der er et par tips her om hvordan sessions kan gøres mere sikkert http://phpsec.org/projects/guide/4.html
Avatar billede dulius Nybegynder
06. maj 2005 - 22:28 #5
lukker lige tråden så jeg kan holde lidt styr på min profil.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester