22. maj 2005 - 22:59Der er
21 kommentarer og 1 løsning
Sikker login (https)
Der findes SSL (Secure Socket Layer). Jeg mener det er til Dankort og Visa(?).
Så findes der vist også noget til udenlandske kreditkort, som f.eks. MasterCard, Diners m.m., og så vidt jeg husker, hedder det SSI.
Min host (concor.dk) tilbyder SSI, men er det dét man bruger til sikker login?
Jeg vil meget gerne vide hvad det kræver, og hvordan det laves. Håber der er en, der ligger inde med noget færdigt og brugbart. Sætter gerne point op til maks, hvis det kan lade sig gøre.
SSL er en måde at kryptere kommunikation mellem server og klient, og det bruges ikke kun til kreditkort, men også til mange andre ting, som f.eks. sikre loginsider.
SSI står normalt for Server Side Include og har intet at gøre med kryptering. Så du kan altså ikke bruge SSI til sikkert login.
For at bruge SSL skal du bruge (købe) et SSL certifikat fra f.eks. VeriSign eller TDC. Jeg mener VeriSign tilbyder gratis 30 dages prøvecertifikater (eller noget i den retning). SSL certifikatet skal installeres på webserveren, så det kræver du har adgang til den via fjernadministration, eller at du kan få hosting firmaet gøre det for dig.
Og, hvis du kommunikerer over SSL skal du blot lave et almindeligt loginscript i ASP eller lignende for at have et "sikkert" login. Du skal selvfølgelig stadig huske at beskytte dig mod SQL injections, Cross Site Scripting og andre ubehageligheder.
Certifikatet giver dig mulighed for at kommunikere over SSL. Du skal så sætte webserveren op til kun at svare over SSL. Så er kommunikationen mellem server og klient krypteret, hvorved man f.eks. ikke kan opsnappe en brugers kodeord når han sender dem til din loginside. Det er dét der er formålet med SSL. Selve programmeringen af scriptet har som sådan ikke noget med SSL at gøre.
bemærk at brug af SSL til web (HTTPS) har 2 formål: - kryptering af trafikken - bevis for at serveren er det firma som de påstår de er
hvis du kan nøjes med den første pind så kan du bare bruge et self signed certifikat - så underskriver du selv - og det er gratis
krypteringen er fuldstændigt lige så god som med verisign
når nogen går ind på siden med HTTPS så vil browseren poppe op med et vindue hvor der står at certfikatet ikke er udstedt af en kendt autoritet, men accepterer man at fortsætte så virker det fint
Ja, det er helt andre priser. Dvs. jeg skal høre concor.dk, om de vil installere StarterSSL for mig, og er den fjong, så er det kørerende såsnart de har installeret det?
jeg kan ikke forestille mig at dit web hotel gør forskel på forskellige certifikat leverandører - men om de vil ligge et certfikat ind og hvad de vil have for det aner jeg ikke
Det kan selvfølgelig også være ligemeget hvem jeg er, sålænge brugerne er klar over, at det er for deres egen sikkerheds skyld. Så jeg tror jeg hører dem ad i morgen. Du skal have tak, arne :)
Ja, men det er et ikke-kommercielt site, og det skal bl.a. også bruges til administration for visse brugeres vedkommende. Men da det er et ikke-kommercielt site, afhænger det fuldstændigt af prisen - indtil videre. På et tidspunkt kan det måske blive nødvendigt, men lige nu vil jeg gerne undersøge hvad det handler om, hvad det koster, og om det kan lade sig gøre.
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.