Avatar billede Slettet bruger
24. februar 2006 - 16:17 Der er 3 kommentarer og
2 løsninger

sikkerhed med session og php

Hey
nogle af mine sider må kun ses af admin (mig selv) og dem har jeg så beskyttet med denne kode

if($user!=$admin){exit;}

men jeg er i tvivl om det er en sikker måde eller der er en anden metode jeg hellere skal bruge

f.eks en if ($user==$admin){}rundt om hele koden

Hvis der nogen der kender en artikel om emnet er det også megget velkomment
Avatar billede udvikler Nybegynder
24. februar 2006 - 16:27 #1
Ëvt. kan du bruge følgene:

når admin er logget ind opretter du følgene sessions:

$_SESSION['status'] = "admin";
$_SESSION['admin'] = "ja";

så kan du lave denne

if ($_SESSION['status'] != "admin" || $_SESSION['admin'] != "ja") {
  echo "idiot";
  exit;
}else{
  echo "du er admin";
}


men din kan sagtens bruges...alle tjek er NÆSTEN de samme. Det gælder bare om at beskytte den side hvor admin session'en bliver oprettet mest muligt
Avatar billede Slettet bruger
24. februar 2006 - 18:03 #2
Jeg har lige lidt spørgmål før du får dine points

Den side hvor jeg opretter sessionen er en login form med password der bliver md5  før det sammenlignes med databasens password der også er md5

Så sessionen kan vel kun oprettes hvis man kender kodeordet...ik?
Eller er der andre måder jeg skal beskytte den side hvor sessionen oprettes?

Mit brugernavn som admin er ikke hemmeligt, da det er det samme som min profil på siden. Det er måske ikke så godt eller ?
Avatar billede hp4 Nybegynder
24. februar 2006 - 18:09 #3
Du skal vel også lige tjekke om et password er korekt osv. ?

Jeg har ikke prøvet følgende kode, men syntes aligevel du lige kan kigge på den... :)

Denne fil hedder:
tjek_kode.php
<?php
$din_kode ='test-kode';
if(! $_POST['kode']){
?>

<form method="Post" action="<? $PHP_SELF; ?>">
Kode: <input type="password" name="kode">
<input type="submit" name="submit" value="Log on">
</form>

<?php
} else {
if($_POST['kode'] !='$din_kode'){
echo "Du er ikke ADMIN";
exit;
} else {
?>

Denne fil hedder fx.:
slet_partner.php
<?php include "tjek_kode.php"; ?>
Alt din ADMIN information her...

<?php
//Husk at afslutte filen med en
}
?>

Jeg ved ikke om det virker, men jeg tror faktisk jeg selv vil bruge det eller lige gøre så det måske virker (hvis det ikke virker)

Håber du kan bruge det :D

MvH Daniel
Avatar billede hp4 Nybegynder
24. februar 2006 - 18:11 #4
ups :S :# jeg har ikke brugt sessions hade glemt alt om det :(

Du kan måske selv bygge det på, vis ikke så skriv lige så hjælper jeg :D

(måske går der lidt tid før jeg svare, er på vej i bad...)
Avatar billede Slettet bruger
25. februar 2006 - 11:44 #5
Tak hp4
Det er noget ligende jeg gør på min side som i dit scipt. Tak anyways
I får points
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester