Avatar billede heenet Novice
27. maj 2005 - 11:51 Der er 8 kommentarer og
2 løsninger

Sikkerhed i login på Internettet

Jeg vil gerne vide hvordan jeg gør mit kundelogin så sikkert som muligt. Hermed mener jeg ikke SSL eller det der er dyrere, men bare noget cookie.

Som det kører nu har jeg en loginside, hvor kunden indtaster brugernavn og password, som så sendes til en valideringsside i ren ASP (Ingen HTML). Hvis oplysningerne er i orden, så sætter jeg session("login") = "login", og videre sender kunden til kundeområdet. Her starter hver eneste side med at tjekke om session("login") er lig med "login". Er den ikke det, f.eks. hvis den er udløbet, eller kan oplysninger ikke valideres på valideringssiden, så sendes brugeren tilbage til loginsiden med en passende fejlmeddelelse.

Mit spørgsmål er så:
Hvor sikkert er det?
Kan det gøres mere sikkert uden de store investeringer andet end tid?
Eller burde gøres på en helt anden måde?

På forhånd tak :-)
Avatar billede fennec Nybegynder
27. maj 2005 - 11:56 #1
Det er forholdsvis sikkert. Der kan være problemer på din login side, hvor man kan gøre brug af sql-injections, medmindre du sikre dig mod det. Hvis du viser os din kode til login kan vi fortælle dig om det er sikret.

Det handler hovedsalig om at sikre sig mod ' tegnet.
Avatar billede KLS Novice
27. maj 2005 - 19:56 #2
Det er sikkert nok, det er den måde jeg beskytter de sider jeg bruger, jeg laver dog en tjek på '

Så hvis tegnet ' optræder i brugernavn eller password ville jeg sende
brugeren til en side lang fanden i vold. eks. en blank side hvor de ikke kan komme videre ind på din side.

går udfra at du tjekker efter ' i din oprettelses formular på din side ?
så man ikke kan oprette sig med ' ellers kan du replace ' med et andet tegn eller slette dette fra brugerens navn / password.

husk at afslutte når brugeren logger af med session.abbandon


håber det gav dig lidt ideer.
Avatar billede apo Praktikant
28. maj 2005 - 16:21 #3
Du kan gøre således:

<%
' ERSTATTER TEGNET ' MED ''
  Dim strBruger, strKode
  strBruger = Request.Form("bruger")
  strKode = Request.Form("kode")
  strBruger = Replace(strBruger,"'","''")
  strKode = Replace(strKode,"'","''")
%>

Apo
Avatar billede heenet Novice
30. maj 2005 - 14:06 #4
Jeg vil sådan gerne give jer alle point for jeres svar, men kun en af jer har lavet et "svar". Så vidt jeg kan forstå, så kan man dele pointene mellem flere, så hvis I vil give et svar, som evt. kunne være en beskrivelse af, hvordan I alle får point, så skal jeg søge for dette. hvis det kan lade sig gøre, så mu i gerne få 100 point hver...
Avatar billede fennec Nybegynder
30. maj 2005 - 14:16 #5
Jeg behøver ikke point
.o) <-- One Eyed Jack
Avatar billede busschou Praktikant
30. maj 2005 - 14:21 #6
Bare en bemærkning. En ting er om du ønsker gøre det sikkert i den forstand at man kun kan logge ind med sin egen kode og ingen derefter kan lure en. Eller om du vil gøre det sikkert mod generel sql injection.
Der findes et hav af materiale omkring sql injection på nettet
Det er rigtigt at erstatte ' med '' vil fjerne de hypigste angreb
Men der findes andre angreb
Læs evt her en artikkel som slutter af med en lidt større funktion som fjerner diverse farlige tegn eller google hvis det har interesse :o)
http://www.sitepoint.com/article/sql-injection-attacks-safe
Avatar billede heenet Novice
30. maj 2005 - 15:04 #7
Genial artikel. tak for linket busschou :-)
Avatar billede busschou Praktikant
30. maj 2005 - 15:06 #8
det var så lidt :o)
Avatar billede heenet Novice
01. juni 2005 - 11:54 #9
forsøgte at give jer 100 point hver, men det ville den sq ik være med til.
Håber det er ok :-)
Avatar billede apo Praktikant
10. juni 2005 - 21:04 #10
cd4all > Helt okay :-)

I øvrigt ville 100 points til hver, være i overkanten for så lidt...

Apo
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Kurser inden for grundlæggende programmering

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester