За последние 24 часа нас посетили 22630 программистов и 1201 робот. Сейчас ищут 764 программиста ...

Безопасность-проверка входа на страницу

Тема в разделе "Прочие вопросы по PHP", создана пользователем aziz, 1 фев 2006.

  1. 440Hz

    440Hz Старожил
    Команда форума Модератор

    С нами с:
    21 дек 2012
    Сообщения:
    8.003
    Симпатии:
    1
    Адрес:
    Оттуда
    ты еще пойди "Тинькова" любишь? 8)

    ваще наш чел ...
     
  2. Бутузов

    Бутузов Активный пользователь

    С нами с:
    5 фев 2006
    Сообщения:
    115
    Симпатии:
    0
    Адрес:
    Київ, Україна
    так пхпББ ставит хеш ссесии, вот если его знать тогда да можно подменить. а насчет опері. так для любового браузера можно подменить куку. не обезательно утилиткой. (настройте апачь на хост и делайте куки)
     
  3. ONK

    ONK Активный пользователь

    С нами с:
    4 фев 2006
    Сообщения:
    281
    Симпатии:
    0
    Адрес:
    СПб
    Хеш сессии? Это как?
    Что он потом с ним делает, подбирает методом перебора? -)
     
  4. Бутузов

    Бутузов Активный пользователь

    С нами с:
    5 фев 2006
    Сообщения:
    115
    Симпатии:
    0
    Адрес:
    Київ, Україна
    ONK

    ставится несколько куков.
    1) серализированый масив - логин пароль переменная автологина
    2) собственно сама кука сесии . в ней хеш.
    чето там еще - я годназад работал с пхпББ стах порнаверняка что то изменилось....

    гляньте в сорсы
     
  5. wolandino

    wolandino Активный пользователь

    С нами с:
    5 фев 2006
    Сообщения:
    193
    Симпатии:
    0
    Адрес:
    Россия, Астрахань
    нет, я алкоголь не очень жалую :)

    заметьте, что я в своем посте упомянул слово "пионер" - у многих из ума хватит на это? там же все шло по накатанной схеме

    никакого перебора - глюк был в том, что суперпользователям назначался статичный идентификатор и заносился в куки - который был общеизвестен :)
     
  6. ONK

    ONK Активный пользователь

    С нами с:
    4 фев 2006
    Сообщения:
    281
    Симпатии:
    0
    Адрес:
    СПб
    Очень секьюрно...

    Почему некоторые любят откровенные дыры называть глюками? -)
     
  7. Vladson

    Vladson Старожил

    С нами с:
    4 фев 2006
    Сообщения:
    4.040
    Симпатии:
    26
    Адрес:
    Estonia, Tallinn
    Это мелочи, у меня например на одной гостевухе для входа в админку достаточно было в адресную строку вбить guest.php?admin=1
    PHP:
    1. if ( $_GET['admin'] ) {
    2.    // у меня большие яйца
    3. } else {
    4.    // тра-ля-ля три рубля
    5. }
     
  8. wolandino

    wolandino Активный пользователь

    С нами с:
    5 фев 2006
    Сообщения:
    193
    Симпатии:
    0
    Адрес:
    Россия, Астрахань
    угу.. безопасность на уровне... :)
     
  9. Vladson

    Vladson Старожил

    С нами с:
    4 фев 2006
    Сообщения:
    4.040
    Симпатии:
    26
    Адрес:
    Estonia, Tallinn
    wolandino
    Но это был как раз один из хомячков (менее 10-ти хостов в день) там это простительно...
     
  10. Бутузов

    Бутузов Активный пользователь

    С нами с:
    5 фев 2006
    Сообщения:
    115
    Симпатии:
    0
    Адрес:
    Київ, Україна
    ONK
    я ошибся. в куку кидается хеш сесии.
    собтсвенно можете проверить что в куках которіе ставит пхпББ.
     
  11. ONK

    ONK Активный пользователь

    С нами с:
    4 фев 2006
    Сообщения:
    281
    Симпатии:
    0
    Адрес:
    СПб
    Посмотрел.
    Там хранится идентификатор сессии, одноразовый ключ авторизации, идентификатор пользователя и ещё что-то, назначение чего я не понял.

    Помню, что раньше через куки реально передавался хэш пароля, рад что они от этого ушли.

    ПС. На пхпклубе через куки передаётся хэш пароля...
     
  12. ONK

    ONK Активный пользователь

    С нами с:
    4 фев 2006
    Сообщения:
    281
    Симпатии:
    0
    Адрес:
    СПб
    Бутузов, не путай идентификатор сессии и хэш, это разные вещи.
     
  13. SeregA

    SeregA Активный пользователь

    С нами с:
    2 фев 2006
    Сообщения:
    269
    Симпатии:
    0
    Адрес:
    Saint Petersburg, Russia
    Dreamweaver для ПХП - худшее что можно придумать :) Я лично пишу в EditPlus 2. Когда был чайником, делал таблички (!) в Дриме. Щас уже не переношу его :)
     
  14. Goryn

    Goryn Активный пользователь

    С нами с:
    4 апр 2006
    Сообщения:
    398
    Симпатии:
    0
    Адрес:
    Ярославль
    PHP Expert Editor рулез :)
     
  15. Diver

    Diver Активный пользователь

    С нами с:
    19 фев 2006
    Сообщения:
    144
    Симпатии:
    0
    Адрес:
    Владивосток
    две куки. в одной ид сессии, в другой серилизованные юзерид и юзеркей. юзеркей - типа пароля, только не пароль, часто меняется и хранится в отдельной от users_table таблице. (а раньше заместо юзеркея хранился пароль)