Earth is nice, heaven is better...
En een béétje hacker kijkt direct in z'n cache. En ziet dus alsnog de source. Of hij doet een Save As naar een text bestand. Of...
Kortom, je moet passwords altijd op de server controleren. Dat is en blijft het veiligst.
Het stenen tijdperk is niet geëindigd wegens een gebrek aan steen.
Verwijderd
<?
$Lusername="pietje";
$Lpassword="12345";
if(($Username=="$Lusername")&&($Password=="$Lpassword")) {
?>
Password is goed! [prak hier je HTML code neer]
<?
} else {
?>
Password is vaut!
<?
}
Save die file als password.php3 en maak een form wat je submit naar password.php3 met de velden Username en Password.
Earth is nice, heaven is better...
Verwijderd
Maak dan ook een aparte HTML pagina met een formulier, wat er zo uit kan zien:
<form method=post action=password.php3>
Username: <input type=text name=Username><br>
Password: <input type=text name=Password><br<
<input type=submit value='Laat me 'r in!'>
</form>
Voorbeeld: http://www.nielsonline.com/devtmp/password.htm
Username: pietje
Password: 12345
Source-code: http://www.nielsonline.com/devtmp/password.bak
kun je hm ook zo maken dat als het goede password in ingetikt je wordt gerederct naar goed.htm en als je fout heb ingetikt naar fout.htm?
Earth is nice, heaven is better...
Ik heb een redelijk goed werkende authenticatie op mijn site, (DMV 403 headers), als je wil kan ik je die wel mailen, meld het dan maar even op <A HREF="mailto:tweaker@panman.nl">tweaker@panman.nl</A>
Je moet voor deze voorbeelden overigens wel PHP kunnen draaien.
Wat ook nog kan is een javascript oplossing waarbij het password niet in de bron staat, voor een goede uitleg daarvan kan je even kijken bij http://www.phnet.com/niwo/javascriptww.html
Success,
PanMan.
Where a calculator on the ENIAC is equipped with 18,000 vacuum tubes and weighs 30 tons, computers in the future may have only 1,000 vacuum tubes and weigh only 1.5 tons.
– Popular Mechanics, March 1949
Verwijderd
function noRightClick(evnt) {
if (navigator.appName.toUpperCase().match(/NETSCAPE/) != null) {
if (evnt.which == 3){
alert("Sorry dat mag niet!");
return false;
}
}
else file://Microsoft Internet Explorer
if (event.button==2)
alert("Sorry dat mag niet!");
}
document.onmousedown = noRightClick;
</SCRIPT>
Doe deze code op je page en dan kunnen ze niet meer op de rechterklik klikken.
Verwijderd
Je vroeg om een redirect naar goed.htm/fout.htm:
<?
$Lusername="pietje";
$Lpassword="12345";
if(($Username=="$Lusername")&&($Password=="$Lpassword")) {
header("location: goed.htm");
} else {
header("location: fout.htm");
}
Earth is nice, heaven is better...
druk eens linker en rechter muisknop tegelijk in, dan heb je hetzelfde, en anders heeft IE zo'n geinig bewerken knopje naast de print knop (in mijn versie) of je slaat hem op en opend hem in een texteditor, er is simpelweg GEEN beveiliging tegen het kijken in de source....<SCRIPT>
function noRightClick(evnt) {
if (navigator.appName.toUpperCase().match(/NETSCAPE/) != null) {
if (evnt.which == 3){
alert("Sorry dat mag niet!");
return false;
}
}
else file://Microsoft Internet Explorer
if (event.button==2)
alert("Sorry dat mag niet!");
}
document.onmousedown = noRightClick;
</SCRIPT>
Doe deze code op je page en dan kunnen ze niet meer op de rechterklik klikken.
Verwijderd
En het heeft dus ook absoluut geen nut...
Verwijderd
Open in je normale browserwindow een pagina met een suffe nam waar nooit iemand opkomt (bijvoorbeeld "djnflq39.html") als de inlog goed is.. Deze naam is ook niet te achterhalen als je geen dir-structuur op kan vragen.
Veiliger dan dit kun je met gewoon html niet komen. Het probleem van de cache blijft. Je kunt eventueel de naam van de pagina samenstellen uit het wachtwoord bijvoorbeeld met een public encryptie in Javascript. Niet dat degene die echt wil daar niet langskomt, maar het ontmoedigt weer een beetje
Nog even vergeten: Haal die kut alert's weg natuurlijk als je de events afvangt
Eerst vraag je in je javascriptje om het password. Daarna haal je die door een hashfunctie heen (SHA1, MD5, verzin maar iets). Vervolgens vergelijk je deze hash met de hash van het echte password. Indien deze twee gelijk zijn, dan XOR je het ingevoerde password met een vage waarde, je haalt er BASE-64 (of iets dergelijks overheen) om er ASCII tekens van te maken, en je plakt er ".html" aan vast. Als laatste verwijs je de gebruiker naar deze pagina.
Dit is iets wat net in me opkomt. Maar als ik het goed heb is deze manier net zo veilig als server-side password authentication. Heb ik gelijk, of zie ik iets over het hoofd?
Verwijderd
Das handiger als de pagina in allemaal frames zit.
Greetz,
Deviant
Verwijderd
En het wachtwoord bestand komt helemaal over het internet, ook alle passwords van andere gebruikers dus.
Server side is dus gewoon de enige echt veilige manier. PHP of zoiets leren dus.
Ben ik het niet mee eens. Als ik jou alleen de hash van een password geef (eentje met lekker veel bits) dan kun je nooit van je leven het echte password achterhalen. En toch kun je client-side al bekijken of het ingevoerde password juist is of niet.Alleen al omdat bij client side alles op de pc van gebruiker gebeurt, het is dus altijd mogelijk voor de gebruiker om dit te zien, het zit namelijk in zijn eigen pc.
Dus, die methode die ik 3 posts terug noemde, is die nou wel of niet net zo veilig als server-side? Zo niet, waarom niet?
Verwijderd
wachtwoord is vaut
wat doe ik verkeerd
pagina http://soccergames.cfc-network.com/test.html
moet eerst cmodden of zo
Verwijderd
hoe laat je hem nu dan automatisch bij het goede wachtwoord naar foto.html in het fram main gaan?Op woensdag 07 juni 2000 10:24 schreef [nielsonline] het volgende:
Dat kan niet. De source is ALTIJD te bekijken, je zal dus een andere manier login moeten maken. Als je PHP ondersteuning hebt kun je het volgende doen:<P><?<P>$Lusername="pietje";<BR>$Lpassword="12345";<P>if(($Username=="$Lusername")&&($Password=="$Lpassword")) {<P>?><BR>Password is goed! [prak hier je HTML code neer]<BR><?<P>} else {<P>?><BR>Password is vaut!<BR><?<P>}<P><BR>Save die file als password.php3 en maak een form wat je submit naar password.php3 met de velden Username en Password.
Anders schop je dit even omhoog.. topic is tenslotte pas dik 5 maanden oud..Op maandag 19 november 2001 15:42 schreef EbAyzo het volgende:
hoe laat je hem nu dan automatisch bij het goede wachtwoord naar foto.html in het fram main gaan?
Maar om op je vraag terug te komen:
Met cookies, sessions of door je pagina aan te roepen met foto.php?username=sjaak%20de%20bever&password=schraalhans bijvoorbeeld.
Laatste optie zuigt overigens.
euuhh, deze code is nog onveiliger dan een goed (lees: clayOp woensdag 07 juni 2000 10:24 schreef [nielsonline] iets:
5 maanden...?Op maandag 19 november 2001 15:47 schreef Pelle het volgende:
[..]
Anders schop je dit even omhoog.. topic is tenslotte pas dik 5 maanden oud..
[..]
Make that: 1 jaar en 5 maanden
Top 4 Anti-Stress regels:
1) Doe zo weinig mogelijk of laat het anderen doen.
2) Als je plots zin hebt om te werken, ga dan zitten en wacht tot het over gaat.
3) Als je iemand ziet rusten...help hem!!
4) Doe vandaag niet wat morgen kan.
Dat versta ik onder dik 5 maandenOp maandag 19 november 2001 16:17 schreef Scipionyx het volgende:
5 maanden...?
Make that: 1 jaar en 5 maanden
Op maandag 19 november 2001 16:32 schreef Pelle het volgende:
[..]
Dat versta ik onder dik 5 maanden
"You're only as good, as what you did last week."
Dit topic is gesloten.
![]()