Je bent pas echt lui als je het gemak niet zoekt.
Bij mijn weten is het niet snel te kraken (crypt() algoritme is nou niet zo makkelijk te kraken)
Zeker niet als men niet bij je .htpasswd files kan.
Dat is ook gelijk het belangrijkste punt dat je niet mag vergeten.
Mensen met 'shell access' (die dus gewoon direct op de server kunnen) worden niet gehinderd door die gekke .htaccess/.htpasswd.
Als je er voor zorgt dat je .htpasswd alleen maar GET afvangt, dus je hebt iets als 'limit GET...'
dan ben je ook niet handig bezig, want dan is elke page alsnog met 'POST en HEAD' te bekijken. (gewoon niet die limit neerzetten als je alles wilt blokken).
Zeker niet als men niet bij je .htpasswd files kan.
Dat is ook gelijk het belangrijkste punt dat je niet mag vergeten.
Mensen met 'shell access' (die dus gewoon direct op de server kunnen) worden niet gehinderd door die gekke .htaccess/.htpasswd.
Als je er voor zorgt dat je .htpasswd alleen maar GET afvangt, dus je hebt iets als 'limit GET...'
dan ben je ook niet handig bezig, want dan is elke page alsnog met 'POST en HEAD' te bekijken. (gewoon niet die limit neerzetten als je alles wilt blokken).
Verwijderd
Het is in zoverre makkelijk te kraken dat jouw password als je inlogt met je user/pass op een website gewoon als plaintext van je browser naar de server wordt gestuurd. Wanneer iemand dat afvangt heeft die persoon dus jouw password.
Wil je het helemaal veilig maken, dan zal je iets met SSL en certificaten moeten doen.
Wil je het helemaal veilig maken, dan zal je iets met SSL en certificaten moeten doen.
Dus hij is niet een twee drie te kraken. Mooi.
Je bent pas echt lui als je het gemak niet zoekt.
Een vraagje wat ik er ff achteraan gooi nu we het toch over .htaccess / htpasswd hebben.
Zodra die in een dir staan die via het web wordt benadert dan verschijnt er een popup scherm waarin gevraagd wordt om de username en het pasword. Is het ook mogelijk om deze gegeven vanuit een form te verzenden naar de .htaccess? Dan zou je dus het login venster mooi kunnen integreren in een site.
Iemand?
Zodra die in een dir staan die via het web wordt benadert dan verschijnt er een popup scherm waarin gevraagd wordt om de username en het pasword. Is het ook mogelijk om deze gegeven vanuit een form te verzenden naar de .htaccess? Dan zou je dus het login venster mooi kunnen integreren in een site.
Iemand?
http://username:password@www.blaat.nl/beveiligd/ will do the trick in bijna alle browsersOp donderdag 27 september 2001 20:51 schreef The Source het volgende:
Een vraagje wat ik er ff achteraan gooi nu we het toch over .htaccess / htpasswd hebben.
Zodra die in een dir staan die via het web wordt benadert dan verschijnt er een popup scherm waarin gevraagd wordt om de username en het pasword. Is het ook mogelijk om deze gegeven vanuit een form te verzenden naar de .htaccess? Dan zou je dus het login venster mooi kunnen integreren in een site.
Iemand?
Peerke in action >:)
Modjes in action !!
"Met drank maak je weer lief wat kapot is"
-- © 2
Wellicht kan het met een 403-vervangende page...Op donderdag 27 september 2001 20:51 schreef The Source het volgende:
Kweet iig wel, als je de 403 vervangt, dat je na de eerste 'foute login' je eigen 403-page krijgt
Ik zit zelf bij Widexs en de meeste van mijn klanten ook. Ik heb het bovenstaande geprobeert en nu begrijp ik ook waarom alle wachtwoorden (in ieder geval bij mijn weten) van Widexs een @ bevatten. Deze methode werkt bij Widexs dus niet, tenzij je een ander wachtwoord gebruikt natuurlijk.Op donderdag 27 september 2001 21:13 schreef Peerke het volgende:
[..]
http://username:password@www.blaat.nl/beveiligd/ will do the trick in bijna alle browsers
Lache
Je bent pas echt lui als je het gemak niet zoekt.
En als je de @ in je wachtwoord vervangt door %40 ?Op vrijdag 28 september 2001 09:08 schreef scubapro het volgende:
...nu begrijp ik ook waarom alle wachtwoorden (in ieder geval bij mijn weten) van Widexs een @ bevatten. Deze methode werkt bij Widexs dus niet, tenzij je een ander wachtwoord gebruikt natuurlijk.
Verwijderd
wordt ie als nog als @ gezienOp zaterdag 29 september 2001 14:13 schreef rvm het volgende:
[..]
En als je de @ in je wachtwoord vervangt door %40 ?
Pagina: 1