הרשם שאלות ותשובות רשימת חברים לוח שנה הודעות מהיום

חזור   הוסטס - פורום אחסון האתרים הגדול בישראל > עיצוב גראפי, תכנות על כל שפותיו וקידום ושיווק אתרים > פורום תיכנות

   
|!|

השב
 
כלים לאשכול תצורת הצגה
ישן 01-04-06, 22:16   # 11
somebody
A Al Alm Almo Almog!
תודה על תרומתך!
 
somebody's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: hadera CiTy
גיל: 33
הודעות: 4,005
שלח הודעה באמצעות MSN אל somebody

somebody לא מחובר  

בגלל זה אמרתי תלוי בצרכים.
אם אתה צריך שאחרי שהמשתמש סוגר את הדפדפן זה יתנתק תשתמש בSESSION.
אם אתה רוצה שיהיה למשתמש נוח והוא יוכל למיד להישאר מחובר תשתמש בקוקיז רק תצפין אותם טוב, כי יש הרבה מאוד דרכים ל"פרוץ" עוגיות.
זאת אומרת שאם נגיד את מוריד לעוגיה את ה ID של המשתמש ולא עושה בדיקה בצד שרת כל פעם אם ה ID שווה לסיסמא(שגם אותה אתה צריך להוריד רק מוצפנת) (שווה לסיסמא זאת אומרת שהם באותה שורה במסד), אם לא תעשה את זה אז כל אחד שירצה "לפרוץ" לחשבון אחר שינה לאיזה ID שהוא ירצה והופ נכנס לחשבון של משתמש אחר.

ושוב זה תלוי בצרכים.
__________________
דוא"ל: almog.zimel ב ג'מייל נקודה קום
מסנג'ר: almog שטרודל freetopsite נקודה co נקודה il

  Reply With Quote
ישן 02-04-06, 13:52   # 12
nevo
חבר וותיק
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
גיל: 33
הודעות: 1,217

nevo לא מחובר  

נערך

Last edited by nevo; 02-04-06 at 14:14..
  Reply With Quote
ישן 02-04-06, 14:09   # 13
amirs_5
הוסטסניון
 
amirs_5's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: ת"א
גיל: 33
הודעות: 2,168
שלח הודעה באמצעות ICO אל amirs_5 Send a message via Skype™ to amirs_5

amirs_5 לא מחובר  

עדיף קוקיז , במיוחד לפורום..
  Reply With Quote
ישן 02-04-06, 17:02   # 14
HighA
מתאורר / יצא בחוץ
 
מיני פרופיל
תאריך הצטרפות: Nov 2005
גיל: 32
הודעות: 833

HighA לא מחובר  

אני שם קוקי אחד גם ID גם USER וגם PASS ומפריד ומשתמש בexplode
ואת הPASS בMD5
  Reply With Quote
ישן 02-04-06, 17:09   # 15
eLad
Fatal Error
 
eLad's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: localhost
גיל: 37
הודעות: 1,968

eLad לא מחובר  

ציטוט:
נכתב במקור על ידי SsH S Scripts
אני שם קוקי אחד גם ID גם USER וגם PASS ומפריד ומשתמש בexplode
ואת הPASS בMD5
עם השילוב הזה הרגת לך את כל האבטחה באתר.

למה אתה שומר גם user וגם ID במסד?

למה בכלל לשמור סיסמא בעוגיה? טעות אבטחה קריטית
__________________
eLad
  Reply With Quote
ישן 02-04-06, 17:10   # 16
meshuga
הנהלת הפורום לשעבר
 
meshuga's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
גיל: 34
הודעות: 7,601

meshuga לא מחובר  

ציטוט:
נכתב במקור על ידי eLad
עם השילוב הזה הרגת לך את כל האבטחה באתר.

למה אתה שומר גם user וגם ID במסד?

למה בכלל לשמור סיסמא בעוגיה? טעות אבטחה קריטית
אז איך משאירים מישהו מחובר בלי אימות סיסמה?.....
להשאיר רק ID ? ואז כל אחד שיודע איך לשנות עוגיה יוכל לפרוץ...
אם יש לך שיטה טובה אתה מוזמן לשתף אותנו
  Reply With Quote
ישן 02-04-06, 17:12   # 17
HighA
מתאורר / יצא בחוץ
 
מיני פרופיל
תאריך הצטרפות: Nov 2005
גיל: 32
הודעות: 833

HighA לא מחובר  

ציטוט:
נכתב במקור על ידי meshuga
אז איך משאירים מישהו מחובר בלי אימות סיסמה?.....
להשאיר רק ID ? ואז כל אחד שיודע איך לשנות עוגיה יוכל לפרוץ...
אם יש לך שיטה טובה אתה מוזמן לשתף אותנו
נכון
רגע מה זה משנה אם הוא ישנה את הID והUSER שיתאימו למשתמש של האדמין
הסיסמא לא תהיה נכונה גם כי הוא לא יודע וגם כי זה MD5
  Reply With Quote
ישן 02-04-06, 17:13   # 18
meshuga
הנהלת הפורום לשעבר
 
meshuga's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
גיל: 34
הודעות: 7,601

meshuga לא מחובר  

ציטוט:
נכתב במקור על ידי SsH S Scripts
נכון
רגע מה זה משנה אם הוא ישנה את הID והUSER שיתאימו למשתמש של האדמין
הסיסמא לא תהיה נכונה גם כי הוא לא יודע וגם כי זה MD5
אגב, היוזר זה די מטומטם לשים אם שמת כבר את הID...
ואלעד, אם זה פרצת אבטחה כ"כ גדולה, זה מוזר שכל אתר עם כניסת משתמש אוטומטית (כגון פורום) עושה את זה (כולל זה שאנחנו עכשיו מדברים על גבי דפיו).
  Reply With Quote
ישן 02-04-06, 17:18   # 19
HighA
מתאורר / יצא בחוץ
 
מיני פרופיל
תאריך הצטרפות: Nov 2005
גיל: 32
הודעות: 833

HighA לא מחובר  

אני יודע, דווקא במערכת שעכשיו אני עושה (ראו חתימה) אני לא שמרתי ID
אבל בקודמות כן שמרתי, סתם בשביל הכיף :\
  Reply With Quote
ישן 02-04-06, 17:43   # 20
eLad
Fatal Error
 
eLad's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: localhost
גיל: 37
הודעות: 1,968

eLad לא מחובר  

ציטוט:
נכתב במקור על ידי meshuga
ואלעד, אם זה פרצת אבטחה כ"כ גדולה, זה מוזר שכל אתר עם כניסת משתמש אוטומטית (כגון פורום) עושה את זה (כולל זה שאנחנו עכשיו מדברים על גבי דפיו).
כל אתר שומר את הסיסמא בעוגייה? אני ממש לא חושב ככה.
וגם אם עושים את זה אז זו תפיסת אבטחה מוטעית מיסודה ולא ככה עושים את הדברים..

בכלל - סיסמאת משתמש היא אחד הדברים שצריכים להיות שמורים ביותר לאחר ביצוע הרשמה. אין שום טעם לפרסם אותה בעוגיה כדי שכל אחד יוכל לעיין בזה (אפילו אם זה מוצפן ב MD5), ועל אחת כמה וכמה שכל העולם ואישתו משתמשים ב MD5.

איך בקלות אני פורץ לכם את האבטחה במקרה הזה?

נניח ומדובר במערכת פורומים ובעוגייה נשמרים ה userID וה userPassword (מוצפן ב MD5).
לצורך העניין ה userID הוא 6523 וה userPassword זה 32 תווים מסויימים שהנפיק ה md5.

אני נרשם לפורום בתור משתמש רגיל, הולך לפרופיל משתמש של יוזר 6523. על ידי כך מצאתי את ה userName שלו.

אני הולך לעוגיה שגנבתי, מוציא משם את ה 32 תווים שהנפיק ה MD5, מכניס את ה 32 תווים האלו בגוגל ותוך שניות אני מקבל ביטוי שיכול להרכיב את ההצפנה הזאתי (אתם יודעים שלמשל למילה "שלום" ולביטוי "whats up" ייתכן אותו פלט?).

ברגע שקיבלתי את הביטוי שהוצפן (נניח וזה המילה "אלעד") אני הולך לטופס התחברות ומתחבר עם הפרטים שבידיי - היוזר שמצאתי והביטוי שהוצפן מגוגל. היופי בדבר הוא שאני אפילו לא צריך לדעת מה הסיסמא האמיתית של הבחור כי כל הבדיקות שאתם עושים זה פשוט להצפין את המחרוזת שקיבלתם ולהשוות אותה למה שיש במסד. במקרה הזה הביטוי שמצאתי בגוגל יהיה שווה לביטוי שיש במסד.. והופס.. אני בפנים

ואלו היום 60 שניות עם אלעד איך פורצים אבטחה של פורום שחושב שהוא חכם ושומר סיסמא בעוגייה
__________________
eLad
  Reply With Quote
השב

חברים פעילים הצופים באשכול זה: 1 (0 חברים ו- 1 אורחים)
 


חוקי פירסום
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is מופעל
סמיילים הם מופעל
[IMG] קוד מופעל
קוד HTML מכובה

קפיצה לפורום


כל הזמנים הם GMT +2. הזמן כעת הוא 13:30.

מופעל באמצעות VBulletin גרסה 3.8.6
כל הזכויות שמורות ©
כל הזכויות שמורות לסולל יבוא ורשתות (1997) בע"מ