11. oktober 2006 - 18:58Der er
12 kommentarer og 2 løsninger
log folk af efter 8 minutter
Jeg har et logbogssystem, hvor der er en del følsomme oplysninger i.
folk er logget på vha. sessions.
kan det lade sig gøre at logge folk af, hvis de ikke har trykket på noget inden for de sidste 8 minutter, og så redirecte browseren til login siden, så man ikke kan gå tilbage og se den sidst viste side.
altså, det ene er hvordan man sætter session udløbstiden ned til 8 minutter, det andet er hvordan man får redirectet browseren, når den er udløbet?
er der nogen sikkerhedsmæssig forskel på de 2 script? eftersom det ene er en klienttilgang er den vel nemmere at disable end den anden? (worst case scenario )
Øhh......ville det ikke være lettere at lave en session der registrerede hvad tid brugeren loggede på og så opdaterer tiden hver eneste gang brugeren er aktiv?? Du sætter alligevel nogle sessions når de logger ind og så skulle det være en smag sag at tilføje yderligere en session :)
Jeg har selv et system hvor der skal laves et tidskontrol og det vil jeg nok lave på ovenstående måde.
Det tror jeg ville være den rigtigste måde at gøre.....
mccookie: jo, coderdk's løsning slår mig også som den, tja, sikreste... jeg har det med at gå efter worstcasescenario, og når det er serverside er der langt mindre mulighed for at nogen kan pille i det, ifht en clientside løsning..
Om du gør det client- eller server-side er vel også ét fedt. Hvis en bruger får adgang til en computer der er logget på, så kan han/hun bare klikke på et "admin-link" for at holde sessionen kørende. Så jaw's løsning såvel som de andre er lige gode.
webcreator: bestemt, jeg tænker mere på muligheden for at disable meta refresh på computerne, og den vej igennem kunne opnå adgang mere end 8 minutter efter en "indviet" har været på computeren.
som sagt tidl. når det har med sikkerhed at gøre kan man ikke have for meget paranoia :)=
coderdk, lyder som en glimrende ide, jaw=> smid et svar også :)
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.