[cookie/sessie] nieuwe authenticatiemethode?

Pagina: 1
Acties:

  • Nielsz
  • Registratie: Maart 2001
  • Niet online
Normaliter zet je je userid + een string als cookie, en met je eerste bezoek kijkt hij of het klopt in de db, en zet dan een sessie met je username,rechen, noem maar op.
Nu ga je met elke pageview kijken of het nog klopt met de database.

Ik zat te denken, stel ik sla in de sessie OOK het userid en dezelfde string (als in de cookie) op. Nu hoef ik alleen die maar te comparen, en is er geen query meer nodig, alleen met de eerste pageview.

Wat vinden jullie hiervan? Is dit een goede methode?

  • Martijn02
  • Registratie: September 2000
  • Laatst online: 15-09 14:25

Martijn02

/* No Comment */

Op het eerste gezicht een slim plan...

  • Altaphista
  • Registratie: Juli 2001
  • Laatst online: 15-09 09:37

Altaphista

1. check manual, 2. ask

dan moet je misbruik misschien afvangen als extra? Staat volgens mij gelijk aan de query programmeren, en deze uitvoeren kost ook niet zo veel tijd.
Maar op zich wel een idee hoor.

Je gaat het pas zien als je het doorhebt.


Verwijderd

euhm... daar worden de sessies toch voor gebruikt? Anders had je net zo goed je sessie gegevens ook in een tabel op kunnen slaan en altijd met 1 query eruit kunnen halen. :? of snap ik je niet?

  • Nielsz
  • Registratie: Maart 2001
  • Niet online
Op donderdag 07 februari 2002 09:48 schreef woeitje het volgende:
euhm... daar worden de sessies toch voor gebruikt? Anders had je net zo goed je sessie gegevens ook in een tabel op kunnen slaan en altijd met 1 query eruit kunnen halen. :? of snap ik je niet?
'normaliter' zet je je username,rechten,lastpost enzo in je sessie, en wordt er elke pageview nog eens gecontroleerd in de db of de gegevens goed zijn.

  • TheDane
  • Registratie: Oktober 2000
  • Laatst online: 22:18

TheDane

1.618

cookies / sessies kunnen gesniffed worden, wat dus *eigenlijk* niet veilig is. nu is het voor de doorsnee internetter wel goed, maar als je 't wat veiliger wil hebben zul je in je database moeten checken of de cookieinfo die op je site geset is, ook de juiste is.

je kunt ook user_id.md5(user_id.secretkey) als cookie setten, en die niet-te-raden hash steeds berekenen, en vergelijken met de hash die in je cookie staat. dit is al redelijk safe, maar genereert wel bij iedere sessie dezelfde hash, dus je zou voor secretkey een random waarde moeten genereren en die serverside bewaren oid.

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Als je bang voor sniffing bent kan je beter https gaan gebruiken...

  • TheDane
  • Registratie: Oktober 2000
  • Laatst online: 22:18

TheDane

1.618

Op donderdag 07 februari 2002 10:16 schreef ACM het volgende:
Als je bang voor sniffing bent kan je beter https gaan gebruiken...
klopt. maar ik denk dat je daar bij de gemiddelde applicatie niet bang voor hoeft te zijn.

wat wel 'gevaarlijk' is, is dat er op shared computers vaak een history bijgehouden wordt, waardoor user_id + hash nog in de location bar staat.
je website checkt dan of die hash met user_id overeenkomt, en je zou ingelogd zijn.

  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

TheDane:
klopt. maar ik denk dat je daar bij de gemiddelde applicatie niet bang voor hoeft te zijn.

wat wel 'gevaarlijk' is, is dat er op shared computers vaak een history bijgehouden wordt, waardoor user_id + hash nog in de location bar staat.
je website checkt dan of die hash met user_id overeenkomt, en je zou ingelogd zijn.
Moet je de gebruiker voor waarschuwen. Log uit als je op een pc zit die ook door anderen wordt gebruikt!.

Bij uitloggen is de hash toch niet meer representatief ;)

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


  • TheDane
  • Registratie: Oktober 2000
  • Laatst online: 22:18

TheDane

1.618

Op donderdag 07 februari 2002 10:37 schreef drm het volgende:

[..]

Moet je de gebruiker voor waarschuwen. Log uit als je op een pc zit die ook door anderen wordt gebruikt!.

Bij uitloggen is de hash toch niet meer representatief ;)
code:
1
2
3
$gebruiker = 'lam';
// do all kinds of stuff
if ($gebruiker == 'lam') $have_problem = true;

:)

  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 23:41
In mijn forum gebruik ik alleen maar cookies en voer ik idd bij elke pageview een query uit. Dat blijft toch de meest veilige manier, of het overbodig is (danwel gedeeltelijk) kan ik niet goed over oordelen.

  • Grum
  • Registratie: Juni 2001
  • Niet online
Op donderdag 07 februari 2002 10:51 schreef ddc het volgende:
In mijn forum gebruik ik alleen maar cookies en voer ik idd bij elke pageview een query uit. Dat blijft toch de meest veilige manier, of het overbodig is (danwel gedeeltelijk) kan ik niet goed over oordelen.
ik vind het altijd leuk om te merken dat men de kracht van sessies nog niet heeft gevonden :)

een query om je data te checken op elke pagina ? AUW ... zonde van je cpu tijd

sessies zijn (mits goed gebruikt) stinkend handig voor - naja de naam zegt het al - session data op te slaan

en mensen die nu gaan beweren dat sessies niet veilig zijn (of minder veilig dan passwords :+ ) kom ik persoonlijk (virtueel) de kop in slaan ;)

  • Nielsz
  • Registratie: Maart 2001
  • Niet online
Op donderdag 07 februari 2002 11:00 schreef Grum_ het volgende:

[..]

en mensen die nu gaan beweren dat sessies niet veilig zijn (of minder veilig dan passwords :+ ) kom ik persoonlijk (virtueel) de kop in slaan ;)
Mwah, op mijn forum heeft weleens iemand een verkeerde sessie gekregen :? Die was opeens mod, had dezelfde rechten als razor-x :D Maar dat zal wel aan mijn forum liggen, en niet aan de sessie. Voordat je me op komt zoeken ;)

  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 23:41
Op donderdag 07 februari 2002 11:00 schreef Grum_ het volgende:
ik vind het altijd leuk om te merken dat men de kracht van sessies nog niet heeft gevonden :)
En als het wachtwoord van een user vanaf een andere pc wijzigt tijdens een sessie, wat dan?

ok dit is wel een extreem geval

  • TheDane
  • Registratie: Oktober 2000
  • Laatst online: 22:18

TheDane

1.618

Op donderdag 07 februari 2002 11:06 schreef ddc het volgende:

[..]

En als het wachtwoord van een user vanaf een andere pc wijzigt tijdens een sessie, wat dan?

ok dit is wel een extreem geval
op 't moment dat je een sessie hebt, is dat password niet meer van belang, je kan dus (zonder problemen) in principe zelf je wachtwoord wijzigen.

en ik heb geen problemen met je. integendeel. wie ben jij eigenlijk :? :P

  • Grum
  • Registratie: Juni 2001
  • Niet online
Op donderdag 07 februari 2002 11:06 schreef ddc het volgende:

En als het wachtwoord van een user vanaf een andere pc wijzigt tijdens een sessie, wat dan?

ok dit is wel een extreem geval
hard huilen dat de volgende keer dattie z'n pass invult ie niet meer werkt ?

  • Nielsz
  • Registratie: Maart 2001
  • Niet online
Op donderdag 07 februari 2002 11:06 schreef ddc het volgende:

[..]

En als het wachtwoord van een user vanaf een andere pc wijzigt tijdens een sessie, wat dan?

ok dit is wel een extreem geval
Je bedoelt een kloontje? 2 mensen onderhetzelfde account posten?

  • Grum
  • Registratie: Juni 2001
  • Niet online
als zoiets fout gaat .. das dan toch 100% hun eigen schuld ? moeten ze maar OF uitloggen OF niet hun pass weggeven :)
Pagina: 1