Et godt og sikkert login system?
Hej Eksperter.Jeg ville lige hører jer, om hvordan i syntes et godt og sikkert login system skal kodes?
Jeg koder normalt mit således:
------------------------------------------------------------------
<?
session_start();
if(isset($_SESSION['user']) AND isset($_SESSION['pass'])) {
include("access.php");
} else {
include("../inc/cfg.php");
?>
<html>
<head>
<title>Log på</title>
</head>
<body>
<?
if($_POST[logon]) {
if(!$_POST[user] || !$_POST[pass]) {
$fejl[] = "Alle felter blev ikke udfyldt.";
}
$check_user = mysql_query("SELECT * FROM brugere WHERE user LIKE '$_POST[user]' AND pass = '$_POST[pass]'") or die(mysql_error());
$check = mysql_fetch_array($check_user);
if($check[user] == "") {
$fejl[] = "Brugernavn og kodeord passede ikke sammen.";
}
if($check[aktiveret] != "ja") {
$fejl[] = "Du har ikke aktiveret din bruger endnu, tjek din email og klik på aktiveringslinket.";
}
if($fejl) {
for($i=0;
sizeof($fejl) > $i;
$i++) {
echo("<font color='RED'><b>$fejl[$i]</b></font><br>");
}
} else {
$_SESSION[user] = $_POST[user];
$_SESSION[pass] = $_POST[pass];
$logon_date = date('d/m-Y');
print "<font color='blue'><b>Henter nødvendige data..</b></font>";
mysql_query("UPDATE brugere SET loginet = '$logon_date' WHERE user = '$_SESSION[user]'") or die(mysql_error());
print "<meta http-equiv=\"refresh\" content=\"0; url=access.php\">";
mysql_close();
}
}
if($fejl || !$_POST[logon]) {
?>
<form action="logon.php" method="POST">
<b>Brugernavn:</b><br>
<input type="text" name="user" size="35" value="<? echo $_POST[user]; ?>">
<br>
<b>Kodeord:</b><br>
<input type="password" name="pass" size="35">
<br>
<br>
<input type="submit" name="logon" value="Log på">
</form>
<?
}
?>
</body>
</html>
<?
}
?>
-----------------------------------------------------------------
Hvordan kan jeg gøre det mere professionelt og sikkert?
Og hvis nu jeg skal lave admin statuser, hvor nogen kan mere end andre osv. Hvordan kan jeg så lave det lettest?
Håber i kan komme med lidt kode, og nogle forslag.
