verder gaan met .htacces gebruiker?

Pagina: 1
Acties:

  • gizmo9003
  • Registratie: November 2000
  • Laatst online: 17-09 11:44

gizmo9003

Go For It!

Topicstarter
ik heb hetvolgende in mijn .htaccess staan:

AuthUserFile padje naar pass
AuthGroupFile /dev/null
AuthType Basic
AuthName "Admins Only"
<limit GET>
require valid-user
</limit>

maar kan ik nou in php verder gaan met die gebruiker, met andere woorden, is de gebruiker nu aan een variabele gekoppeld die ik dus in php kan oproepen? zo niet, is er dan een andere manier van .htaccess waarmee het wel gaat?

tjah..


  • Jelle Niemantsverdriet
  • Registratie: Februari 2000
  • Laatst online: 15:25

  • gizmo9003
  • Registratie: November 2000
  • Laatst online: 17-09 11:44

gizmo9003

Go For It!

Topicstarter
ahh gaaf!! thanx ;-)

tjah..


  • gizmo9003
  • Registratie: November 2000
  • Laatst online: 17-09 11:44

gizmo9003

Go For It!

Topicstarter
een vraagje, gaat meer over security nu,
als ze dus zijn ingelogd he....
is het veilig om dit te doen:

$query = "SELECT * FROM users WHERE PHP_AUTH_USER = '$PHP_AUTH_USER'";


waarmee hij dus gegevens van DIE gebruiker uit de database haalt.
Kunnen andere mensen er niet mee kloten??? door bijvoorbeeld admin.php?php_auth_user=blaat te doen of zo??
en als dat wel zo is, hoe kan ik daar dan tegen beveiligen?

tjah..


  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

Op dinsdag 30 oktober 2001 15:03 schreef gizmo9003 het volgende:
een vraagje, gaat meer over security nu,
als ze dus zijn ingelogd he....
is het veilig om dit te doen:

$query = "SELECT * FROM users WHERE PHP_AUTH_USER = '$PHP_AUTH_USER'";


waarmee hij dus gegevens van DIE gebruiker uit de database haalt.
Kunnen andere mensen er niet mee kloten??? door bijvoorbeeld admin.php?php_auth_user=blaat te doen of zo??
en als dat wel zo is, hoe kan ik daar dan tegen beveiligen?
select * is bad
Dusty leg het eens uit ajb :)

Doet iets met Cloud (MS/IBM)


  • MikeN
  • Registratie: April 2001
  • Laatst online: 13-09 17:41
Op dinsdag 30 oktober 2001 15:03 schreef gizmo9003 het volgende:
is het veilig om dit te doen:

$query = "SELECT * FROM users WHERE PHP_AUTH_USER = '$PHP_AUTH_USER'";
Zou je niet eerst even een addslashes doen?

[edit]Waarschijnlijk is php_auth_user wel redelijk veilig hoor, maar je weet maar nooit....

Verwijderd

hmm,


SELECT * FROM

Nu geef je dus alle info vrij =) het beste wat je kan doen is SELECT id,username FROM doen (of alleen hetgeen wat je nodig hebt) hoe minder je vrijgeeft hoe beter.

Verwijderd

Op dinsdag 30 oktober 2001 15:54 schreef MikeN het volgende:

[..]

Zou je niet eerst even een addslashes doen?
dat hoor je al gedaan te hebben...

[hint]
require("./lib/secure.inc.php");
[/hint]

>:)

  • gizmo9003
  • Registratie: November 2000
  • Laatst online: 17-09 11:44

gizmo9003

Go For It!

Topicstarter
Op dinsdag 30 oktober 2001 15:56 schreef dynom het volgende:
hmm,


SELECT * FROM

Nu geef je dus alle info vrij =) het beste wat je kan doen is SELECT id,username FROM doen (of alleen hetgeen wat je nodig hebt) hoe minder je vrijgeeft hoe beter.
waarom zou dat moeten? ik heb toch alle informatie nodig uit die tabel, om verder te gaan met wat ze wel/niet mogen....
dus kan ik toch gewoon select * doen?

tjah..


  • Creepy
  • Registratie: Juni 2001
  • Laatst online: 21:46

Creepy

Tactical Espionage Splatterer

Ook gewoon het passwd opnemen in de tabel (encrypted natuurlijk) en dat ook checken.. moeten ze username en passwd weten om gebruik te maken van blaat.php?auth_user=ikkuh o.i.d.

Ok.. op deze manier heb je zelfs de .htaccess niet meer nodig

(zo heb ik het gedaan bij de admin site van een webshop, inloggen met een form, passwd encrypten en encrypted passwd +user name checken.. en dan in een session var opslaan dat gebruiker is ingelogd)

"I had a problem, I solved it with regular expressions. Now I have two problems". That's shows a lack of appreciation for regular expressions: "I know have _star_ problems" --Kevlin Henney

Pagina: 1