password pagina niet de bron bekijken

Pagina: 1
Acties:
  • 174 views sinds 30-01-2008

  • Flox
  • Registratie: Juni 1999
  • Laatst online: 14-04 20:57
Ik heb een pagina op mijn site waar je je password en inlog naam moet invullen. Hoe zorg ik ervoor dat als iemand die pagina ziet en er rechts op klikt dat ze dan niet de bron van de pagina kunnen zien, daar staat namelijk inlognaam en password informatie... help

Earth is nice, heaven is better...


  • kauffmann
  • Registratie: November 1999
  • Laatst online: 14-07-2023

kauffmann

Dutch Power Chicken

Er zijn best mogelijkheden om rechts klikken af te vangen. Maar wat als men het via het gewone menu doet? (View -> Source)
En een béétje hacker kijkt direct in z'n cache. En ziet dus alsnog de source. Of hij doet een Save As naar een text bestand. Of...
Kortom, je moet passwords altijd op de server controleren. Dat is en blijft het veiligst.

Het stenen tijdperk is niet geëindigd wegens een gebrek aan steen.


Verwijderd

Dat kan niet. De source is ALTIJD te bekijken, je zal dus een andere manier login moeten maken. Als je PHP ondersteuning hebt kun je het volgende doen:

<?

$Lusername="pietje";
$Lpassword="12345";

if(($Username=="$Lusername")&&($Password=="$Lpassword")) {

?>
Password is goed! [prak hier je HTML code neer]
<?

} else {

?>
Password is vaut!
<?

}


Save die file als password.php3 en maak een form wat je submit naar password.php3 met de velden Username en Password.

  • Flox
  • Registratie: Juni 1999
  • Laatst online: 14-04 20:57
kun je mij wat meer helpen [nielsonline] van php heb ik totaal geen koek gegeten, als je mij een hele duidelijke uitleg geeft en precieze code lukt het wel.

Earth is nice, heaven is better...


Verwijderd

De bovenstaande code is de extacte code. HTML kun je wel neem ik aan, vervang dus de tekst 'Goed! [prak hier je HTML in]' door je HTML code en klaar!

Maak dan ook een aparte HTML pagina met een formulier, wat er zo uit kan zien:

<form method=post action=password.php3>
Username: <input type=text name=Username><br>
Password: <input type=text name=Password><br<
<input type=submit value='Laat me 'r in!'>
</form>

Voorbeeld: http://www.nielsonline.com/devtmp/password.htm
Username: pietje
Password: 12345

Source-code: http://www.nielsonline.com/devtmp/password.bak

Verwijderd

Niels> Waarom maak je van je paswoord input veld geen 'type=password'???

Verwijderd

Enne, moet je dan op elke pagina een paswoord intypen??

Lekker surfen..... ;)

  • Flox
  • Registratie: Juni 1999
  • Laatst online: 14-04 20:57
En als ik hier nu meerde passwords en inlognamen in wil hoe doe ik dat dan?
kun je hm ook zo maken dat als het goede password in ingetikt je wordt gerederct naar goed.htm en als je fout heb ingetikt naar fout.htm?

Earth is nice, heaven is better...


  • PanMan
  • Registratie: November 1999
  • Laatst online: 16:31

PanMan

Spun!

Natuurlijk kan je dat zo maken.
Ik heb een redelijk goed werkende authenticatie op mijn site, (DMV 403 headers), als je wil kan ik je die wel mailen, meld het dan maar even op <A HREF="mailto:tweaker@panman.nl">tweaker@panman.nl</A>
Je moet voor deze voorbeelden overigens wel PHP kunnen draaien.
Wat ook nog kan is een javascript oplossing waarbij het password niet in de bron staat, voor een goede uitleg daarvan kan je even kijken bij http://www.phnet.com/niwo/javascriptww.html
Success,
PanMan.

Where a calculator on the ENIAC is equipped with 18,000 vacuum tubes and weighs 30 tons, computers in the future may have only 1,000 vacuum tubes and weigh only 1.5 tons.
– Popular Mechanics, March 1949


Verwijderd

<SCRIPT>
function noRightClick(evnt) {
if (navigator.appName.toUpperCase().match(/NETSCAPE/) != null) {
if (evnt.which == 3){
alert("Sorry dat mag niet!");
return false;
}
}
else file://Microsoft Internet Explorer
if (event.button==2)
alert("Sorry dat mag niet!");
}

document.onmousedown = noRightClick;
</SCRIPT>

Doe deze code op je page en dan kunnen ze niet meer op de rechterklik klikken.

Verwijderd

Je kunt natuurlijk inderdaad ook complexere logins maken met cookies e.d., maar dit is een erg simpele, werkende oplossing.

Je vroeg om een redirect naar goed.htm/fout.htm:


<?

$Lusername="pietje";
$Lpassword="12345";

if(($Username=="$Lusername")&&($Password=="$Lpassword")) {

header("location: goed.htm");

} else {

header("location: fout.htm");

}

  • Flox
  • Registratie: Juni 1999
  • Laatst online: 14-04 20:57
En meerdere passwords en inlognamen hoe moet dat dan?

Earth is nice, heaven is better...


  • Nietzman
  • Registratie: April 2000
  • Laatst online: 16-09 20:32

Nietzman

Woei!

<SCRIPT>
function noRightClick(evnt) {
if (navigator.appName.toUpperCase().match(/NETSCAPE/) != null) {
if (evnt.which == 3){
alert("Sorry dat mag niet!");
return false;
}
}
else file://Microsoft Internet Explorer
if (event.button==2)
alert("Sorry dat mag niet!");
}
document.onmousedown = noRightClick;
</SCRIPT>

Doe deze code op je page en dan kunnen ze niet meer op de rechterklik klikken.
druk eens linker en rechter muisknop tegelijk in, dan heb je hetzelfde, en anders heeft IE zo'n geinig bewerken knopje naast de print knop (in mijn versie) of je slaat hem op en opend hem in een texteditor, er is simpelweg GEEN beveiliging tegen het kijken in de source....

Verwijderd

Daarnaast ben ik GELIJK weg als ik op een pagina kom waar ik niet mag rechtsklikken, ZEKER als er dan zo'n mega irritante pop-up komt!!
En het heeft dus ook absoluut geen nut...

Verwijderd

Je kan wel een popup openen zonder menubalken enzo en daarin om je wachtwoord vragen. Gebruik hier ook dat niet rechtsklikken scrippie en vang de overige events ook af.

Open in je normale browserwindow een pagina met een suffe nam waar nooit iemand opkomt (bijvoorbeeld "djnflq39.html") als de inlog goed is.. Deze naam is ook niet te achterhalen als je geen dir-structuur op kan vragen.

Veiliger dan dit kun je met gewoon html niet komen. Het probleem van de cache blijft. Je kunt eventueel de naam van de pagina samenstellen uit het wachtwoord bijvoorbeeld met een public encryptie in Javascript. Niet dat degene die echt wil daar niet langskomt, maar het ontmoedigt weer een beetje ;)

Nog even vergeten: Haal die kut alert's weg natuurlijk als je de events afvangt :). Zet desnoods een berichie in de statusbalk, das niet zo irritant en daar is dat ding voor.

  • ParaNoiMia
  • Registratie: Mei 2000
  • Laatst online: 13-09 20:19
Dat niet rechts klikken scrippen is altijd te omzeilen door als url view-source:<url> in te tikken

  • Unicorn
  • Registratie: Maart 2000
  • Laatst online: 29-04-2024

Unicorn

rogue soeper

Ik heb misschien een idee hoe je client-side passwords kunt doen zonder dat de client het password uit de code kan opmaken.

Eerst vraag je in je javascriptje om het password. Daarna haal je die door een hashfunctie heen (SHA1, MD5, verzin maar iets). Vervolgens vergelijk je deze hash met de hash van het echte password. Indien deze twee gelijk zijn, dan XOR je het ingevoerde password met een vage waarde, je haalt er BASE-64 (of iets dergelijks overheen) om er ASCII tekens van te maken, en je plakt er ".html" aan vast. Als laatste verwijs je de gebruiker naar deze pagina.

Dit is iets wat net in me opkomt. Maar als ik het goed heb is deze manier net zo veilig als server-side password authentication. Heb ik gelijk, of zie ik iets over het hoofd?

Verwijderd

Of opera gebruiken, daar kan je altijd de source mee zin.

Das handiger als de pagina in allemaal frames zit.


Greetz,


Deviant

Verwijderd

Client side zal nooit zo veilig worden, als server side. Alleen al omdat bij client side alles op de pc van gebruiker gebeurt, het is dus altijd mogelijk voor de gebruiker om dit te zien, het zit namelijk in zijn eigen pc.

En het wachtwoord bestand komt helemaal over het internet, ook alle passwords van andere gebruikers dus.

Server side is dus gewoon de enige echt veilige manier. PHP of zoiets leren dus.

  • Unicorn
  • Registratie: Maart 2000
  • Laatst online: 29-04-2024

Unicorn

rogue soeper

Alleen al omdat bij client side alles op de pc van gebruiker gebeurt, het is dus altijd mogelijk voor de gebruiker om dit te zien, het zit namelijk in zijn eigen pc.
Ben ik het niet mee eens. Als ik jou alleen de hash van een password geef (eentje met lekker veel bits) dan kun je nooit van je leven het echte password achterhalen. En toch kun je client-side al bekijken of het ingevoerde password juist is of niet.

Dus, die methode die ik 3 posts terug noemde, is die nou wel of niet net zo veilig als server-side? Zo niet, waarom niet?

Verwijderd

Ik heb de code dus ook gebruikt maar als ik probeer in te loggen kom ik telkens op de pagina

wachtwoord is vaut

wat doe ik verkeerd

pagina http://soccergames.cfc-network.com/test.html

moet eerst cmodden of zo

Verwijderd

Op woensdag 07 juni 2000 10:24 schreef [nielsonline] het volgende:
Dat kan niet. De source is ALTIJD te bekijken, je zal dus een andere manier login moeten maken. Als je PHP ondersteuning hebt kun je het volgende doen:<P><?<P>$Lusername="pietje";<BR>$Lpassword="12345";<P>if(($Username=="$Lusername")&&($Password=="$Lpassword")) {<P>?><BR>Password is goed! [prak hier je HTML code neer]<BR><?<P>} else {<P>?><BR>Password is vaut!<BR><?<P>}<P><BR>Save die file als password.php3 en maak een form wat je submit naar password.php3 met de velden Username en Password.
hoe laat je hem nu dan automatisch bij het goede wachtwoord naar foto.html in het fram main gaan?

  • Pelle
  • Registratie: Januari 2001
  • Laatst online: 16:41

Pelle

🚴‍♂️

Op maandag 19 november 2001 15:42 schreef EbAyzo het volgende:
hoe laat je hem nu dan automatisch bij het goede wachtwoord naar foto.html in het fram main gaan?
Anders schop je dit even omhoog.. topic is tenslotte pas dik 5 maanden oud..

Maar om op je vraag terug te komen:
Met cookies, sessions of door je pagina aan te roepen met foto.php?username=sjaak%20de%20bever&password=schraalhans bijvoorbeeld.
Laatste optie zuigt overigens.

  • Oefening
  • Registratie: November 2000
  • Niet online
Op woensdag 07 juni 2000 10:24 schreef [nielsonline] iets:
euuhh, deze code is nog onveiliger dan een goed (lees: clay :P ) client side script

  • Scipionyx
  • Registratie: Maart 2001
  • Niet online
Op maandag 19 november 2001 15:47 schreef Pelle het volgende:

[..]

Anders schop je dit even omhoog.. topic is tenslotte pas dik 5 maanden oud..

[..]
5 maanden...?
Make that: 1 jaar en 5 maanden :D

Top 4 Anti-Stress regels:
1) Doe zo weinig mogelijk of laat het anderen doen.
2) Als je plots zin hebt om te werken, ga dan zitten en wacht tot het over gaat.
3) Als je iemand ziet rusten...help hem!!
4) Doe vandaag niet wat morgen kan.


  • Pelle
  • Registratie: Januari 2001
  • Laatst online: 16:41

Pelle

🚴‍♂️

Op maandag 19 november 2001 16:17 schreef Scipionyx het volgende:
5 maanden...?
Make that: 1 jaar en 5 maanden :D
Dat versta ik onder dik 5 maanden :)

  • oh,when?
  • Registratie: April 2000
  • Niet online

oh,when?

...

Op maandag 19 november 2001 16:32 schreef Pelle het volgende:

[..]

Dat versta ik onder dik 5 maanden :)
;)

"You're only as good, as what you did last week."


  • OzBoz
  • Registratie: Maart 2000
  • Laatst online: 09-09 19:36

OzBoz

.:.H.:.I.:.P.:.

doei. geen geschop in de tent

My Fizion | My 3D prints | LinkedIn

Pagina: 1

Dit topic is gesloten.