Avatar billede hifi4all Nybegynder
05. maj 2005 - 22:15 Der er 13 kommentarer og
1 løsning

Cookies - versus sikkerhed?

Jeg skriver i øjeblikket login system i ASP, hvor brugers id skrives i en cookie til brug for "autologin".

I den cookie angiver jeg også bruges adgang til visse administrative  funktioner, og her er så mit spørgsmål:

I en cookie, hvor f.eks. type=user er lig med alm. brugeradgang, kan det her lade sig gøre for brugeren manuelt at ændre cookien, til f.eks. type=admin, blot ved at kigge på cookien i browseren (IE)?

Umiddelbart har jeg selv forsøgt at lave dette stunt, dog uden held, men da min erfaring på cookie-området er meget mangelfuld, spøger jeg her om råd.

På forhånd tak for jeres svar! :O)
Avatar billede erikjacobsen Ekspert
05. maj 2005 - 22:16 #1
Ja, en cookie kan laves om. At du ikke kan gør ikke så meget, når andre kan ;)
Avatar billede hifi4all Nybegynder
05. maj 2005 - 22:20 #2
Ovenstående kunne nu have været smart, så man slap for at lave yderligere opslg i databasen, men det er vist det sikre...

Med mindre andre har nogen forslag? :O)
Avatar billede busschou Praktikant
05. maj 2005 - 22:20 #3
Man kan jo blot selv lave en response.cookie på den ønskede værdi
Så..det er nok ikke så heldigt
Hvis du derimod krypterer indholdet..så er du mere på rette vej
Avatar billede erikjacobsen Ekspert
05. maj 2005 - 22:22 #4
"slap for at lave yderligere opslg i databasen" ?? Nogen grund til at det skulle være et problem? Jeg foreslår du lader folk logge ind, og så ser du hvad de har ret til, netop ved opslag i databasen.
Avatar billede ranglen Nybegynder
05. maj 2005 - 22:22 #5
Ved autologin, gemmer du  noget information som kan identificere brugeren. Ved login trækker du brugerens rettigheder ud af databasen. Så kommer det aldrig i nærheden af en cookie, som kan ændres af brugeren selv
Avatar billede busschou Praktikant
05. maj 2005 - 22:23 #6
Jeg vil også mene det mest sikre er at tjekke op mod databasen.
Når det så er gjort een gang kan du jo registrere det i en session så længe brugeren er på sited
Avatar billede hifi4all Nybegynder
05. maj 2005 - 22:24 #7
Nogen hints til guides med hensyn til kryptering af cookies i ASP?
Avatar billede hifi4all Nybegynder
05. maj 2005 - 22:27 #8
Quote:
["slap for at lave yderligere opslg i databasen" ?? Nogen grund til at det skulle være et problem? Jeg foreslår du lader folk logge ind, og så ser du hvad de har ret til, netop ved opslag i databasen.]

Nej, det var blot for at sparer på serveren - intet andet. :O)
Avatar billede busschou Praktikant
05. maj 2005 - 22:27 #9
Avatar billede erikjacobsen Ekspert
05. maj 2005 - 22:30 #10
Men ved at "spare" på serveren laver du radikalt om i funktionaliteten. Du får for eksempel ikke mulighed for at fratage en bruger en rettighed, der er anført i en cookie. Og det plejer man at ønske at kunne.  Med mindre din server er på størrelse med en PDA, skal den nu nok kunne holde til det ,)
Avatar billede hifi4all Nybegynder
15. maj 2005 - 14:39 #11
takker
Avatar billede hifi4all Nybegynder
15. maj 2005 - 19:47 #12
Er der nogen af jer, der vil smide et "svar", så nogle points kan blive delt ud? :O)
Avatar billede erikjacobsen Ekspert
15. maj 2005 - 19:50 #13
Ingen point til mig, tak.
Avatar billede busschou Praktikant
16. maj 2005 - 00:40 #14
:o)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Kurser inden for grundlæggende programmering

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester