Toon posts:

[PHP] Strings open/User auth

Pagina: 1
Acties:

Verwijderd

Topicstarter
Eejz,

Ik ben een tijdje bezig met een programma aan het ontwikkelen in PHP en in me testfase ben ik erachter gekomen dat me User Authentication systeem behoorlijk lek is tevens van vele andere sites ook :) Hoe kan ik er voor zorgen dat ik dit tegen ga:

Nu heb ik dat ik een SESSION start en daarin een aantal variable registreer en die kan ik gewoonweg controleren met behulp van de cookie die op de andere pc staat maar het is tevens ook mogelijk door bijv index.php?SESSION[user]=hallo&SESSION[ip]=194.194.194.194 op te geven en als die sessie bestaat neemt die op en is diegene ook ingelogd...

Heeft iemand een idee hoe ik dit beter kan maken cq veiliger?

Alvast bedankt,

Joey

  • Wokschotel
  • Registratie: December 1999
  • Laatst online: 20:35

Wokschotel

Op 6 wielen

Op maandag 17 september 2001 22:22 schreef Breez-r het volgende:
Eejz,

Ik ben een tijdje bezig met een programma aan het ontwikkelen in PHP en in me testfase ben ik erachter gekomen dat me User Authentication systeem behoorlijk lek is tevens van vele andere sites ook :) Hoe kan ik er voor zorgen dat ik dit tegen ga:

Nu heb ik dat ik een SESSION start en daarin een aantal variable registreer en die kan ik gewoonweg controleren met behulp van de cookie die op de andere pc staat maar het is tevens ook mogelijk door bijv index.php?SESSION[user]=hallo&SESSION[ip]=194.194.194.194 op te geven en als die sessie bestaat neemt die op en is diegene ook ingelogd...

Heeft iemand een idee hoe ik dit beter kan maken cq veiliger?

Alvast bedankt,

Joey
Het ip-adres checken en vergelijken misschien? Of nog wat meer informatie over sessions opzoeken misschien, random getalletjes enzo.

  • WouZz
  • Registratie: Mei 2000
  • Niet online

WouZz

Elvis is alive!

Maak eens gebruik van de $HTTP_SESSION_VARS array.. Die is daar speciaal voor bedoeld.. :) Zie verder de manual...

:Y)

On track


Verwijderd

Topicstarter
hmm tnx Wouzz dat had ik nou net nodig >:)

en rdgf had ik al geprobeerd maar het ging me om een methode zodat ik geen string mee kon posten...