Toon posts:

[PHP] Cookies en meerdere gebruikers/usernames.

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een vraag ik wil eens weten hoe ik het beste cookies kan benutten zodat users op mijn site ingelogt blijven maar ook het valideer proces van de site goed blijft dus dat wanneer iemand het cookie van iemand kopieerd het niet werkt (qua inloggen, valideren etc)..

wat moet ik wel/niet opslaan etc?... help! :)

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Sja, 'wat KAN je opslaan' afwegen tegen 'wat is nodig voor de authenticatie en authorisatie'.

Veel is er niet mogelijk waarschijnlijk met cookies. Tenzij je met sessions werkt en echt moeilijk/handig gebruik maakt ervan.

  • Anders
  • Registratie: December 2000
  • Laatst online: 24-08 18:29
Als je de mogelijkheid van kopiëren enigzins wilt tegengaan, moet je behalve informatie over de gebruiker ook informatie over zijn machine opslaan. IP-adres is niet aan te raden daar die dynamisch kan zijn, maar het opslaan van de user agent zou wel kunnen. Er zijn maar heel weinig mensen die de ene keer met browser x surfen en de andere keer met browser y, en het moet wel een groot toeval zijn als jantje en pietje exact dezelfde browserversie hebben.

Wil je het echt veilig doen, dan gebruik je natuurlijk geen client-side cookies maar laat je de gebruiker bij elk bezoek opnieuw inloggen.

Ik spoor veilig of ik spoor niet.


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op donderdag 21 februari 2002 09:50 schreef Anders het volgende:
Er zijn maar heel weinig mensen die de ene keer met browser x surfen en de andere keer met browser y, en het moet wel een groot toeval zijn als jantje en pietje exact dezelfde browserversie hebben.
Nadeel is dat als je de moeite neemt een cookie te kopieren, dat je ook de moeite wel zal nemen wat veldjes na te lopen ;)

Wat wellicht veel verstandiger is, is de afweging of het wel zinvol is er een zware check op te zetten...
Als er weinig tot geen risico aan verbonden is kan je het beter niet doen, veel te veel moeite.

Verwijderd

Topicstarter
of zou ik een stukje text (gecodeerd) in de cookie zetten met bv de volgende dingen: username/browser en random nummer en dat nummer bv weer in me db zetten? (mysql)

Verwijderd

Als je van plan bent met bijvoorbeeld een random nummer te werken, dan raad ik je aan om sessions te gebruiken van PHP. Deze genereerd een random ID met de functie session_id(), kijk eens op: http://www.php.net/manual/en/function.session-start.php

Je kan dit random nummer bijvoorbeeld opslaan in een database en in een cookie, dit zorgt ervoor dat je 2 checkups kan uitvoeren met de waarde van de session. Lijkt me redelijk safe ;)

HTH

Verwijderd

Als je het iets makkelijker wilt maken en toch nog wel aardig veilig kan je alleen de gebruikersnaam opslaan in cookie en die in het invoer veld zetten zodat authorisatie sneller gaat.

  • BobDay
  • Registratie: December 2001
  • Laatst online: 11-08-2025
Ik heb mijn login systeem gebasseerd op deze tutorial: http://www.phpbuilder.net/columns/tim20000505.php3

Ik heb het niet letterlijk gebruikt, maar wel het concept. Het lijkt mij veilig en de gebruiker wordt steeds opnieuw ingelogd zonder dat er steeds de db wordt geraadpleegd.

43% of all statistics are worthless


Verwijderd

Ik heb zelf het volgende.. Ik sla de session_id op in een cookie, deze zet ik voor een bepaalde tijd (dag,week,maand),zodat ik deze kan gebruiken om een eerder afgesloten sessie te hervatten... Zo hoeft de user dus niet telkens opnieuw in te loggen, natuurlijk zijn hier vele variaties en veiligheids uitbreidingen op mogelijk ;)
Pagina: 1