הרשם שאלות ותשובות רשימת חברים לוח שנה הודעות מהיום

חזור   הוסטס - פורום אחסון האתרים הגדול בישראל > עיצוב גראפי, תכנות על כל שפותיו וקידום ושיווק אתרים > פורום תיכנות

   
|!|

השב
 
כלים לאשכול תצורת הצגה
ישן 23-06-07, 16:04   # 1
SmsBanner.net
חבר בקהילה
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
הודעות: 93

SmsBanner.net לא מחובר  

אבטחת עוגיות

שלום,
מה הדרך הבטוחה והיעילה ביותר לאמת נתוני משתמש (או שאולי נכון יותר לומר לאבטח עוגיות?..)?

אני רוצה שמשתמש שמתחבר לאתר שלי, יוכל לחזור לאתר לאחר זמן מה והמערכת תזהה אותו למרות שיצא ממנו כבר.
האם כדאי להשתמש בעוגיות? אולי ב SESSIONS? אולי לשלב?

אשמח לקרוא את דעתכם בנושא.
בנוסף אשמח לקבל קישורים למקורות מידע בנושא.

תודה,
איגור
__________________
בברכה,
איגור פרנקל
אינדקס אתרים - Kapish.co.il
  Reply With Quote
ישן 23-06-07, 16:19   # 2
חיים
חבר וותיק
 
חיים's Avatar
 
מיני פרופיל
תאריך הצטרפות: Sep 2006
מיקום: עפולה
גיל: 31
הודעות: 1,548
שלח הודעה באמצעות ICO אל חיים שלח הודעה באמצעות MSN אל חיים Send a message via Skype™ to חיים

חיים לא מחובר  

עוגיות במקרה הזה זה הדבר הכי טוב כי סשנים נמחקים אחרי היציאה מהעמוד אבל העוגיות נשארות על שהמשתמש לא מוחק אותם ז"א שזה הכי בטוח בישבילך כרגע אתה יכול להשתמש גם באייפי כאילו לשמור אותו אצלך אם בא לך
__________________
בברכה, חיים.

  Reply With Quote
ישן 23-06-07, 16:35   # 3
SmsBanner.net
חבר בקהילה
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
הודעות: 93

SmsBanner.net לא מחובר  

ציטוט:
נכתב במקור על ידי masterpl צפה בהודעה
עוגיות במקרה הזה זה הדבר הכי טוב כי סשנים נמחקים אחרי היציאה מהעמוד אבל העוגיות נשארות על שהמשתמש לא מוחק אותם ז"א שזה הכי בטוח בישבילך כרגע אתה יכול להשתמש גם באייפי כאילו לשמור אותו אצלך אם בא לך
תודה חיים,

השאלה היא איך לבצע את זה בצורה כזו שהעוגיה תהיה מאובטחת ושהסיכוי לגנוב אותה יהיה כמה שיותר נמוך?
__________________
בברכה,
איגור פרנקל
אינדקס אתרים - Kapish.co.il
  Reply With Quote
ישן 23-06-07, 16:38   # 4
Daniel
אחראי פורום
 
מיני פרופיל
תאריך הצטרפות: Mar 2007
הודעות: 2,875

Daniel לא מחובר  

לוח בקרה של משהו שקשור בכסף?
סשנס, בלי שום היסוס.


סשנס שנשמרים למקסימום שעתיים + IP = מצויין.


במקרה שזה לא קשור למשהו -ממש- רציני, תשתמש בקוקיס עם ID + הסיסמה המוצפנת בהצפנה חד צדדית + מספר התחברות.
אם אתה ממש רוצה, אתה מוזמן להצפין את זה 4 פעמים ב-MD5, במקום רק פעם אחת, וכך לבדוק WHERE id = 'Cookie ID', ולבדוק האם ה-md5(md5(md5($row['pass))) שווה לקוקיס password.

למרות שאולי זה יאריך את הטעינה של הדף במאית שניה.

ז"א, שברגע שהוא מתחבר, נוספת שורה למסד עם ID, סיסמה, ו-IP, וכמובן-מספר רנדומלי, שנקרא לו "מספר התחברות".

כל פעם זה משווה את הכל, זה דמוי סשן.
  Reply With Quote
ישן 23-06-07, 16:46   # 5
mlnn
משתמש - היכל התהילה
 
mlnn's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: בחדר של חני
גיל: 34
הודעות: 4,417

mlnn לא מחובר  

אם אתה לא רוצה שיגנבו למשתמשים שלך עוגיות, אל תשאיר מקום לXSS.
עריכה:

אני רואה אני לא קשור :P
תשמור בקוקי userName + MD5.

MasterT,
למה לו לשמור מספר התחברויות? או שזה מספר התחברות? [מה זה?]
__________________
.

בחורות ערומות

Last edited by mlnn; 23-06-07 at 16:51..
  Reply With Quote
ישן 23-06-07, 16:51   # 6
LosNir
מתאורר / יצא בחוץ
 
LosNir's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: ראשון לציון
גיל: 31
הודעות: 2,686
שלח הודעה באמצעות ICO אל LosNir שלח הודעה באמצעות MSN אל LosNir

LosNir לא מחובר  

אני מצאתי דרך ממש נחמדה:

כל פעם שאתה מתחבר והאפשרות של לזכור מסומנת אז נכנסת למסד שורה, השורה כוללת 4 ערכים:

ID, שם משתמש, סיסמא ו string

ה string זה אותיות רנדומאליות שנוצרות בהתחברות ,את ה string שיצא אתה מכניס לעוגיה.

בהתחברות, אם העוגיה קיימת תשלוף את ה string ותבדוק אם הוא קיים במסד.
אם לא, תציג התחברות.
אם כן, תשלוף את השם משתמש והסיסמא שבמסד ותאמת אותם.

אם הם לא נכונים (מה שרוב הסיכוים שהם כן נכונים) תציג התחברות.
אם הם כן נכונים סיימנו ואתה יכול להרשות למשתמש להכנס לפאנל.

* ה string כולל אותיות גדולות, קטנות, סימנים ומספרים.
  Reply With Quote
ישן 23-06-07, 17:03   # 7
SmsBanner.net
חבר בקהילה
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
הודעות: 93

SmsBanner.net לא מחובר  

ציטוט:
נכתב במקור על ידי LosNir צפה בהודעה
אני מצאתי דרך ממש נחמדה:

כל פעם שאתה מתחבר והאפשרות של לזכור מסומנת אז נכנסת למסד שורה, השורה כוללת 4 ערכים:

ID, שם משתמש, סיסמא ו string

ה string זה אותיות רנדומאליות שנוצרות בהתחברות ,את ה string שיצא אתה מכניס לעוגיה.

בהתחברות, אם העוגיה קיימת תשלוף את ה string ותבדוק אם הוא קיים במסד.
אם לא, תציג התחברות.
אם כן, תשלוף את השם משתמש והסיסמא שבמסד ותאמת אותם.

אם הם לא נכונים (מה שרוב הסיכוים שהם כן נכונים) תציג התחברות.
אם הם כן נכונים סיימנו ואתה יכול להרשות למשתמש להכנס לפאנל.

* ה string כולל אותיות גדולות, קטנות, סימנים ומספרים.

מה הרעיון מאחורי זה?
תמיד הנתונים יהיו זהים.. תמיד המשתמש יהיה רשאי להכנס...
ולא עשינו בזה כלום..
__________________
בברכה,
איגור פרנקל
אינדקס אתרים - Kapish.co.il
  Reply With Quote
ישן 23-06-07, 17:09   # 8
Daniel
אחראי פורום
 
מיני פרופיל
תאריך הצטרפות: Mar 2007
הודעות: 2,875

Daniel לא מחובר  

דווקא לא....,
זה בערך מה שאני אמרתי.

זה דמוי סשן.
  Reply With Quote
ישן 23-06-07, 17:12   # 9
SmsBanner.net
חבר בקהילה
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
הודעות: 93

SmsBanner.net לא מחובר  

אני אשאל את השאלה שלי אחרת,
איך אתם [בעלי האתרים] מאמתים את פרטי המשתמשים שלכם?
__________________
בברכה,
איגור פרנקל
אינדקס אתרים - Kapish.co.il
  Reply With Quote
ישן 23-06-07, 17:13   # 10
LosNir
מתאורר / יצא בחוץ
 
LosNir's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: ראשון לציון
גיל: 31
הודעות: 2,686
שלח הודעה באמצעות ICO אל LosNir שלח הודעה באמצעות MSN אל LosNir

LosNir לא מחובר  

ציטוט:
נכתב במקור על ידי SmsBanner.net צפה בהודעה
מה הרעיון מאחורי זה?
תמיד הנתונים יהיו זהים.. תמיד המשתמש יהיה רשאי להכנס...
ולא עשינו בזה כלום..
מה הקשר?

סטרינג רנדאומלי אמרתי.
  Reply With Quote
השב

חברים פעילים הצופים באשכול זה: 1 (0 חברים ו- 1 אורחים)
 


חוקי פירסום
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is מופעל
סמיילים הם מופעל
[IMG] קוד מופעל
קוד HTML מכובה

קפיצה לפורום


כל הזמנים הם GMT +2. הזמן כעת הוא 12:39.

מופעל באמצעות VBulletin גרסה 3.8.6
כל הזכויות שמורות ©
כל הזכויות שמורות לסולל יבוא ורשתות (1997) בע"מ