[ASP] Header beveiliging...

Pagina: 1
Acties:

  • PluueeR
  • Registratie: December 2000
  • Laatst online: 17-08 21:56
Hoe kan ik meegestuurde gegevens zoals:

index.asp?userID=11

zo beveiligen dat niet iemand als een andere gebruiker aan de slag kan door simpel weg het url aan te passen in de adresbalk van de browser naar b.v. index.asp?userID=14 ?

  • dusty
  • Registratie: Mei 2000
  • Laatst online: 21-02 00:06

dusty

Celebrate Life!

Cookie, Sessie, Yummie!

Back In Black!
"Je moet haar alleen aan de ketting leggen" - MueR


  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

kijken of die persoon ingelogd is?

Doet iets met Cloud (MS/IBM)


  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

Op dinsdag 23 oktober 2001 12:49 schreef dusty het volgende:
Cookie, Sessie, Yummie!
damn you :)

<ot>
ik hoop dat je gewoon blijft posten hoor
</ot>

Doet iets met Cloud (MS/IBM)


  • dusty
  • Registratie: Mei 2000
  • Laatst online: 21-02 00:06

dusty

Celebrate Life!

Op dinsdag 23 oktober 2001 12:50 schreef D2k het volgende:
[..]
damn you :)
<ot>
ik hoop dat je gewoon blijft posten hoor
</ot>
Ik blijf wel posten maar minder vaak dan eerst. Iemand die mij 1 keer flamed gaat op het lijstje van mensen die geen hulp meer krijgen van mij. ;)

Back In Black!
"Je moet haar alleen aan de ketting leggen" - MueR


  • raptorix
  • Registratie: Februari 2000
  • Laatst online: 17-02-2022
Open het in een window zonder adresbalk :Y)

  • dusty
  • Registratie: Mei 2000
  • Laatst online: 21-02 00:06

dusty

Celebrate Life!

Op dinsdag 23 oktober 2001 13:00 schreef raptorix het volgende:
Open het in een window zonder adresbalk :Y)
Niet vergeten java scriptje te gebruiken tegen de rechtermuis klik en de keyboard toetsen :)

Back In Black!
"Je moet haar alleen aan de ketting leggen" - MueR


  • Gert
  • Registratie: Juni 1999
  • Laatst online: 05-12-2025
Niet via querystring maar via een hidden form.

  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Op dinsdag 23 oktober 2001 12:59 schreef dusty het volgende:

[..]

Ik blijf wel posten maar minder vaak dan eerst. Iemand die mij 1 keer flamed gaat op het lijstje van mensen die geen hulp meer krijgen van mij. ;)
offtopic:
Krijg je het op den duur wel lekker rustig >:)

Programmer - an organism that turns coffee into software.


  • Bas_f
  • Registratie: Januari 2001
  • Laatst online: 09-09 15:52
Op dinsdag 23 oktober 2001 13:00 schreef raptorix het volgende:
Open het in een window zonder adresbalk :Y)
Op dinsdag 23 oktober 2001 13:02 schreef dusty het volgende:
Niet vergeten java scriptje te gebruiken tegen de rechtermuis klik en de keyboard toetsen :)
Op dinsdag 23 oktober 2001 13:19 schreef Gert het volgende:
Niet via querystring maar via een hidden form.
Wat een geweldig veilige oplossingen allemaal!! 8-)

Een sessie is idd het meest veilige. En zorg dan wel dat je alleen de sessie uitleest!! (En zelfs dit is nog te faken, alleen minder makkelijk)

...


  • J.apiooo
  • Registratie: Oktober 2000
  • Laatst online: 21-07 10:36

J.apiooo

FWN

Nu we het toch over sessies hebben.. die zijn standaard in IE 6.0 disabled... levert dit niet gewoon enorme problemen op (heb ik wel op mijn site.. mensen met IE 6.0 moeten eerst session-cookies standaard enabled zetten.

Daarom zoek ik nu naar een andere oplossing... dat wordt dus waarschijnlijk ook het meegeven van de waarden met de header. Deze kun je toch ook goed beveiligen door de string te encrypten?

Jaap


  • PhoneTech
  • Registratie: Mei 2000
  • Laatst online: 16-09 15:46
Op dinsdag 23 oktober 2001 12:44 schreef PluueeR het volgende:
Hoe kan ik meegestuurde gegevens zoals:

index.asp?userID=11

zo beveiligen dat niet iemand als een andere gebruiker aan de slag kan door simpel weg het url aan te passen in de adresbalk van de browser naar b.v. index.asp?userID=14 ?
Soms is het handig om de userid in de url te houden. Wat je goed kan doen is dit nummer zo versleutelen (door bijvoorbeeld het nummer met een getal te vermenigvuldigen) dan klanten er nix uit kunnen halen. Dat lijkt mij wel redelijk veilig...

  • Yoda
  • Registratie: December 1999
  • Laatst online: 07-11-2025

Yoda

Can you feel it?

Wat ook een manier is,..

je geeft een user een user id zoals je nu al doet en verder geef je een user ook nog een random gegenereerde 6 karakter lange code ofzo.

Een user logt in, je checkt de login gegevens. Vervolgens zet je de user id en de random code in de querystring.

en check je in iedere pagina of de user id overeenkomt met de code zoniet,....redirect,....zoja dan is het goed.

-edit-
wat dan wel vervelend is, is de history van IE, als het een 'publieke' comp is zeg maar,...

  • Tader
  • Registratie: September 2001
  • Laatst online: 13-08-2024

Tader

mx01.hotmail.com:~#

Wat denk je van het volgende, leuk voor als je omslachtig wil doen :-P

Je geeft in de url mee:
- userid
- tijd
- md5sum van "userid/tijd/ipadres/geheim_password"

Je controleert in je script:
- of de md5sum klopt
- of de tijd om is (geëxpired)

Als alles klopt ga je gewoon verder, anders opnieuw inloggen :-)

  • Exterazzo
  • Registratie: Mei 2000
  • Laatst online: 17-09 14:12

Exterazzo

Qeasy

Op dinsdag 23 oktober 2001 21:24 schreef J.apiooo het volgende:
Nu we het toch over sessies hebben.. die zijn standaard in IE 6.0 disabled... levert dit niet gewoon enorme problemen op (heb ik wel op mijn site.. mensen met IE 6.0 moeten eerst session-cookies standaard enabled zetten.

Daarom zoek ik nu naar een andere oplossing... dat wordt dus waarschijnlijk ook het meegeven van de waarden met de header. Deze kun je toch ook goed beveiligen door de string te encrypten?
Sessions worden op de server gemaakt en behouden hoor. Cookies bij de client!

Audentia


  • mocean
  • Registratie: November 2000
  • Laatst online: 31-08 09:14
Op woensdag 24 oktober 2001 08:45 schreef Exterazzo het volgende:

[..]

Sessions worden op de server gemaakt en behouden hoor. Cookies bij de client!
Veel sessions worden op de server bijgehouden, aan de hand van een cookie op de client computer. IE6 heeft inderdaad standaard session cookies uitstaan, tenzij je een certificaat hebt (P3P).

Koop of verkoop je webshop: ecquisition.com


Verwijderd

Cookies worden door het "netwerk" bewaard:

Een cookies is een speciale header in het HTTP request/response, die tussen de server en client wordt heen-en-weer getennist. Als er een expiry-date op dat cookie zit, wordt deze ook op de harde schijf van de client opgeslagen.

Sessions op de server zijn in feite een groot array. De index wordt met een cookie meegegeven (soms ook met de querystring, zie bijv kpn.com, werkt altijd).
Pagina: 1