Sikkert login script?!
Hei.Jeg har lavet et login script i php som er ganske nemt og ovskuelig. Men er litt usikker på hvor sikkert det er, mod f.eks SQL Injections o.s.v. Er det noen som burde vært gjort anerledes? Forslag til utbedringer/forbedringer, om det er noen? Tar også imot links til andre login script, for å kigge på, og se om det er noen tips.
//script
<?php
session_start(); // start session.
if(isset($_POST['brukernavn']) && isset($_POST['passord']))
{
include "../../secure/inc_db.php";
$brukernavn = mysql_real_escape_string($_POST['brukernavn']);
$passord = mysql_real_escape_string($_POST['passord']);
$brukernavn = htmlspecialchars(addslashes($brukernavn));
$passord = htmlspecialchars(addslashes($passord));
$sql = mysql_query("SELECT brukernavn, passord FROM admin WHERE brukernavn = '$brukernavn'");
$peker = mysql_fetch_array($sql);
$numrows = mysql_num_rows($sql);
if($peker[passord] == $passord && $peker[brukernavn] == $brukernavn && $numrows == "1")
{
$_SESSION['brukernavn']= $brukernavn;
$_SESSION['passord']= $passord;
header("Location:http://studenterkonto.humaniora.sdu.dk/labjo05/itcare/forside");
}
}
?>
<body>
<?php
if(!empty($_POST['brukernavn']) && !empty($_POST['passord']))
{
echo "<script>"."alert"."('Feil Brugernavn og/eller Passord, Prøv igjen!')"."</script>";
}
?>
<div id="innhold">
<form action="<?php echo $_SERVER['PHP_SELF']; ?>" method="POST">
<table border="0">
<tr>
<td style="color:white; font-size:14px; font-weight:bold;">
Username:
</td>
<td>
<input type="text" name="brukernavn" />
</td>
</tr>
<tr>
<td style="color:white; font-size:14px; font-weight:bold;">
Password:
</td>
<td>
<input type="password" name="passord" />
</td>
</tr>
<tr>
<td colspan="2" align="right">
<input type="submit" name="login" value="Login" />
</form>
</td>
</tr>
</table>
</body>
</html>
Mvh
LarMa
