05. maj 2005 - 22:15Der er
13 kommentarer og 1 løsning
Cookies - versus sikkerhed?
Jeg skriver i øjeblikket login system i ASP, hvor brugers id skrives i en cookie til brug for "autologin".
I den cookie angiver jeg også bruges adgang til visse administrative funktioner, og her er så mit spørgsmål:
I en cookie, hvor f.eks. type=user er lig med alm. brugeradgang, kan det her lade sig gøre for brugeren manuelt at ændre cookien, til f.eks. type=admin, blot ved at kigge på cookien i browseren (IE)?
Umiddelbart har jeg selv forsøgt at lave dette stunt, dog uden held, men da min erfaring på cookie-området er meget mangelfuld, spøger jeg her om råd.
Den moderne arbejdsplads er i stigende grad afhængig af mødelokaler til at fremme samarbejde, men dette skift medfører også stigende sikkerhedsudfordringer.
Man kan jo blot selv lave en response.cookie på den ønskede værdi Så..det er nok ikke så heldigt Hvis du derimod krypterer indholdet..så er du mere på rette vej
"slap for at lave yderligere opslg i databasen" ?? Nogen grund til at det skulle være et problem? Jeg foreslår du lader folk logge ind, og så ser du hvad de har ret til, netop ved opslag i databasen.
Ved autologin, gemmer du noget information som kan identificere brugeren. Ved login trækker du brugerens rettigheder ud af databasen. Så kommer det aldrig i nærheden af en cookie, som kan ændres af brugeren selv
Jeg vil også mene det mest sikre er at tjekke op mod databasen. Når det så er gjort een gang kan du jo registrere det i en session så længe brugeren er på sited
Quote: ["slap for at lave yderligere opslg i databasen" ?? Nogen grund til at det skulle være et problem? Jeg foreslår du lader folk logge ind, og så ser du hvad de har ret til, netop ved opslag i databasen.]
Nej, det var blot for at sparer på serveren - intet andet. :O)
Men ved at "spare" på serveren laver du radikalt om i funktionaliteten. Du får for eksempel ikke mulighed for at fratage en bruger en rettighed, der er anført i en cookie. Og det plejer man at ønske at kunne. Med mindre din server er på størrelse med en PDA, skal den nu nok kunne holde til det ,)
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.