Ik ben bezig een webapplicatie op te zetten in ASP. Basis hiervoor is het inloggedeelte, dat als volgt werkt:
- met een formulier stuurt de gebruiker naam + password naar een asp-pagina;
- de asp-pagina vergelijkt of de naam en pass voorkomen in de database (database staat in een beveiligde directory);
- indien de login correct is, wordt er een sessievariabele aangemaakt (serverside);
- de gebruiker heeft middels de sessievariabele toegang tot de pagina's op de website.
Aardig veilig lijkt me zo. Zwak punt is echter dat gebruiksersnaam en wachtwoord via een onbeveiligde verbinding naar de asp-pagina worden verzonden. Dit kan veiliger lijkt mij.
Ik ben niet bekend met SSL en ik kan hier ook geen duidelijke informatie over vinden. Wat ik van SSL weet, is dat het de verbinding tussen gebruiker en server veiliger maakt. Hoe het precies werkt en wat je ervoor nodig hebt weet ik niet.
Is het nu nodig om de verbinding de gehele tijd via SSL te laten gaan, of alleen tijdens het inloggen? Bij Hotmail bijvoorbeeld, wordt ie alleen even secure tijdens het inloggen, daarna schakeld ie weer terug naar een normale verbinding.
Mijn provider ondersteunt tegen meerprijs SSL. Ik heb geen idee of dit geld voor één enkele verbinding of dat ik er meerdere gebruikers tegelijk mee kan ondersteunen. Moet ik iets speciaals toevoegen aan mijn ASP-pagina's voor het SSL-verhaal?
Tot slot... wordt mijn inlogsysteem hier nu wel veiliger van, of kan ik het beter op een andere manier aanpakken?
- met een formulier stuurt de gebruiker naam + password naar een asp-pagina;
- de asp-pagina vergelijkt of de naam en pass voorkomen in de database (database staat in een beveiligde directory);
- indien de login correct is, wordt er een sessievariabele aangemaakt (serverside);
- de gebruiker heeft middels de sessievariabele toegang tot de pagina's op de website.
Aardig veilig lijkt me zo. Zwak punt is echter dat gebruiksersnaam en wachtwoord via een onbeveiligde verbinding naar de asp-pagina worden verzonden. Dit kan veiliger lijkt mij.
Ik ben niet bekend met SSL en ik kan hier ook geen duidelijke informatie over vinden. Wat ik van SSL weet, is dat het de verbinding tussen gebruiker en server veiliger maakt. Hoe het precies werkt en wat je ervoor nodig hebt weet ik niet.
Is het nu nodig om de verbinding de gehele tijd via SSL te laten gaan, of alleen tijdens het inloggen? Bij Hotmail bijvoorbeeld, wordt ie alleen even secure tijdens het inloggen, daarna schakeld ie weer terug naar een normale verbinding.
Mijn provider ondersteunt tegen meerprijs SSL. Ik heb geen idee of dit geld voor één enkele verbinding of dat ik er meerdere gebruikers tegelijk mee kan ondersteunen. Moet ik iets speciaals toevoegen aan mijn ASP-pagina's voor het SSL-verhaal?
Tot slot... wordt mijn inlogsysteem hier nu wel veiliger van, of kan ik het beter op een andere manier aanpakken?