Toon posts:

[ASP]: SSL en Session("...") probleem.

Pagina: 1
Acties:

Verwijderd

Topicstarter
Volgende probleem: als ik in een shoppingcart ASP site werk eerst de klant laat shoppen en zijn shoppingcart opsla in een Session-variabele (Array) en bij de checkout over ga naar een SSL-verbinding dat verliest hij alle inhoud van de shoppingcart... how come?

thx

Verwijderd

Ik heb wel eens met SSL geexperimenteerd, maar bij switchen tussen http en https (bv van http://.../bestelling.asp naar https://.../verwerken.asp) dan blijf je in dezelfde Session. Ik snap et dus niet helemaal. Clear je ergens in je code iets ofzo?

sikko2go

Verwijderd

Topicstarter
Op vrijdag 21 september 2001 21:09 schreef Sikko2go het volgende:
Ik heb wel eens met SSL geexperimenteerd, maar bij switchen tussen http en https (bv van http://.../bestelling.asp naar https://.../verwerken.asp) dan blijf je in dezelfde Session. Ik snap et dus niet helemaal. Clear je ergens in je code iets ofzo?

sikko2go
Zal het komen omdat het adres verandert? het is eerst bijvoorbeeld http://www.xxxx.nl en wordt dan https://www.jansen.nl/xxxx

Verwijderd

hmm,
de Session vind plaats op de client, dus dat moet toch niet uitmaken (toch...?)

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op vrijdag 21 september 2001 21:14 schreef brinkmanjr het volgende:
Zal het komen omdat het adres verandert? het is eerst bijvoorbeeld http://www.xxxx.nl en wordt dan https://www.jansen.nl/xxxx
Ja, asp/php/whatever slaan voor sessions (vaak) een cookie bij de client op om te weten welke session er bij die client hoorde.

Als je plotseling naar een andere domein verhuisd, heb je daar niks meer aan, want de browser zal dan de session niet meegeven.

Bij de transfer naar de ssl-site zou je dan bijv een session-id in de url mee kunnen geven (of een tijdelijk ding) waarna je de session weer restored voor die persoon (nieuwe cookie setten met je nieuwe domein bijv)
Op vrijdag 21 september 2001 21:17 schreef Sikko2go het volgende:
hmm,
de Session vind plaats op de client, dus dat moet toch niet uitmaken (toch...?)
Sessions vinden juist plaats op de server. En zelfs dan, zie bovenstaand verhaal.

Verwijderd

Topicstarter
Het was ff zoeken bij microsoft maar hieronder staat waarom de HTTP request hetzelfde moet blijven. Dus niet mogelijk om van url te veranderen helaas....


ASP Session ID Encryption and Session Security
-----------------------------------------------

Once an ASP session begins, a browser request is identified only by its session ID cookie. >>> Any HTTP request with a matching cookie is assumed to have come from the same browser that originated the session <<<< . This simple session management approach could open a potential security problem. If a hacker were able to capture, or guess, the session ID cookie in use by an active session, he or she could submit valid HTTP requests that included this cookie. In this manner a hacker could hijack, or steal, a user's active session. For example, if a user had supplied valid credit card information, and an ASP script stored this information in the Session object, a hacker who managed to hijack the session could make purchases using the stolen session. If an application requires strong security, a number of techniques can be employed.
Pagina: 1