Avatar billede kennedk Nybegynder
09. oktober 2005 - 13:58 Der er 15 kommentarer

Er denne kode sikker?

Er denne kode sikker?
eller kan man lave noget der er mere sikkert?


                $brugern = md5(ADMIN);
        $kode =md5(KODEORD);
        if($_SESSION["brugern"] != $brugern || $_SESSION["kode"] != $kode){
        unset($_SESSION["brugern"]);
        unset($_SESSION["kode"]);
        }
               
       
        if(md5($_POST["kode"]) == $kode && md5($_POST["brugern"]) == $brugern){
        $brugern1 = $brugern;
        $kode1 = $kode;
        $_SESSION["brugern"] = $brugern1;
        $_SESSION["kode"] = $kode1;
        }

        if(isset($_SESSION["kode"]) && isset($_SESSION["brugern"])){

echo "Du er nu logget ind!";

}
}
        }else{
?>
<form method="post" name="logind">
<table border="0" width="500">
  <tr>
    <td>Navn</td>
    <td><input type="text" name="brugern"></td>
  </tr>
  <tr>
    <td>Kode</td>
    <td><input type="password" name="kode"></td>
  </tr>
    <tr>
    <td colspan="2"><input type="submit" value="Log ind" name="submit"></td>
  </tr>
</table>
</form>
<?
}
Avatar billede udvikler Nybegynder
09. oktober 2005 - 14:05 #1
Hvad med at kryptere passwordet ? ;)
Avatar billede kennedk Nybegynder
09. oktober 2005 - 14:06 #2
Det er da md5 hashet`?
Avatar billede udvikler Nybegynder
09. oktober 2005 - 14:08 #3
Avatar billede kennedk Nybegynder
09. oktober 2005 - 14:12 #4
jamen md5() er den ikke helt fin ?
Avatar billede Slettet bruger
09. oktober 2005 - 14:14 #5
Base64 kryptering er ikke mere sikkert end en md5 hash
Avatar billede udvikler Nybegynder
09. oktober 2005 - 14:15 #6
Jo, men der findes noget som er mere sikkert, efter min mening er det det der, men du behøver da ikke ændre det hvis du synes md5() er fin. :)

En anden ting er at du måske burde ændre på navnene til dine felter. Har hørt (ikke sikkert det er rigtigt) at man kan hacke sig ind ved at finde ud af hvad navnene på knapperne, men det kan man jo lige meget hvad. Man kan jo bare se i kilde koden. Har bare hørt det, så ret mig lige hvis jeg tager fejl!
Avatar billede kennedk Nybegynder
09. oktober 2005 - 14:15 #7
okay :)
Avatar billede kennedk Nybegynder
09. oktober 2005 - 14:16 #8
-aco- Det har jeg ikke hørt. Men kan godt ske det passer.
Avatar billede rasmus-madsen Nybegynder
09. oktober 2005 - 15:18 #9
Nej det ikke helt rigtigt aco. Hvordan vil du ændre noget uden passwordet ? :D
Avatar billede polle007 Nybegynder
10. oktober 2005 - 09:49 #10
Det har vel ikke rigtig noget effekt at bruge md5, når brugernavn og password står direkte i koden
Avatar billede Slettet bruger
10. oktober 2005 - 10:25 #11
polle007> Nu kan man jo heldigvis ikke læse kode der eksekveres :)
Avatar billede Slettet bruger
10. oktober 2005 - 10:28 #12
Men giver dig ret i at der ikke som koden er nu er nogen mening i at hashe det. Det var noget andet hvis kunden skulle tjekkes op mod en database, eller hvis den blev hashet med JavaScript inden afsendelse af formularen.
Avatar billede polle007 Nybegynder
10. oktober 2005 - 15:00 #13
Hvis der endelig skal benyttes md5 i sådan et script, så lav et testscript hvor du beregner dine hash værdier, og benytter disse i dit script

echo md5("KODEORD");

giver:
d8988522b9eca1991f11c85e37ba9c9d


i dit script:

$brugern = "ADMIN";
$kode = "d8988522b9eca1991f11c85e37ba9c9d";

if(md5($_POST["kode"]) == $kode && md5($_POST["brugern"]) == $brugern){


så kan folk med adgang til serveren (og dit script) ikke aflæse dit password
Avatar billede polle007 Nybegynder
10. oktober 2005 - 15:01 #14
For lige at få det hele med, så skal brugernavnet jo ikke igennem md5

f(md5($_POST["kode"]) == $kode && $_POST["brugern"] == $brugern){
Avatar billede Slettet bruger
10. oktober 2005 - 15:21 #15
Har man adgang til serveren er det ligegyldigt om koden er hashet eller ej, man kan jo bare pille i scriptet :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester