[Asp (isapi)] Secure cookies: kip en ei

Pagina: 1
Acties:

  • Belgar
  • Registratie: Januari 2002
  • Laatst online: 17-08 22:31

Belgar

Archmaster ranzige code..

Topicstarter
de situatie:

een custom database die wordt aangesproken door een zelf geschreven ISAPI dll. Het is de bedoeling dat de database met behulp van de DLL wordt uitgelezen. Dit werkt prima. Nu wil ik voor de authentication cookies gebruiken en ASP als de 'portal' tot de database. Probleem is dat de DLL de session gegevens van ASP niet kan gebruiken. Ik ben dus aangewezen op 'traditionele' cookies. Probleem is nu dat als ik de cookies secure naar de browser stuur, ze niet meer opgehaald kunnen worden door ASP!

Iemand een idee hoe ik hier mee om kan gaan? ik wil dus secure cookies gebruiken, maar ik wil, als het kan, ook de bestaande cookies gebruiken om direct in te loggen, zonder elke keer door het login scherm te komen. kan ik ASP ff secure zetten, cookie lezen en doorzetten en terug naar normal? Ik zou natuurlijk de hele site secure kunnen draaien, maar de overhead daarvan zou ik liever besparen

...Als het maar werkt


  • mOrPhie
  • Registratie: September 2000
  • Laatst online: 21:39

mOrPhie

❤️❤️❤️❤️🤍

Probleem is dat de DLL de session gegevens van ASP niet kan gebruiken
Waarom zou dat niet kunnen? Je kan een property in je DLL aanmaken waarnaar je de sessievariabelen door kan parsen, die je later weer kan gebruiken in je DLL zelf, of als informatie terug kan geven aan een ASP. Zelfs meerdere properties.

Een experimentele community-site: https://technobabblenerdtalk.nl/. DM voor invite code.


  • Belgar
  • Registratie: Januari 2002
  • Laatst online: 17-08 22:31

Belgar

Archmaster ranzige code..

Topicstarter
de 'portal' en de DLL staan op een andere server.. om dan de DLL properties mee te geven, moet dat haast weer 'clear text' over mijn netwerk... De enige verbinding tussen de servers is via HTML, de rest zit dicht... Mischien ben ik wat paranoid, maar voor deze klus is veiligheid nu eenmaal belangrijk.. Aan de andere kant zou ik me alleen met de DLL geen bezig houden, maar dat is weer een ander verhaal :)

Ben nu eenmaal c-progger... Wil best wat andere talen leren, maar het mag weer eens niets kosten he |:(

...Als het maar werkt


  • Belgar
  • Registratie: Januari 2002
  • Laatst online: 17-08 22:31

Belgar

Archmaster ranzige code..

Topicstarter
komt een simpel vraagje bij. Ik kan de session uitlezen als een cookie in de DLL (dat dat eerder niet lukte was mijn fout). Dat ziet er als volgt uit:

ASPSESSIONIDQQQQGLXU=KDNNHNFAJGDFEALCBOGPMPNA

de QQQQGLXU is volgens mij de application identifier, de KDNN.... is de session. Deze komt echter niet overeen met de ASP session id /app id. Is er een converter / component of andere truuk om deze te vergelijken, of interpreteer ik de informatie niet helemaal juist? Ik ben redelijk thuis in de C++ kant en ik heb redelijk inzicht in de ASP basics. Mischien is dat ook wel de naam van een temp file (kan ik dan niet vinden) ?

Mijn probleem zit 'm nu in de feedback naar asp. Als ik de session cookie modify met de DLL kan ASP daar niks mee, en als ik een 'key' toevoeg aan de session in ASP gebeurt er niks met de session cookie richting DLL ;(

Ik ben zo'n beetje alle ASP tutorials langs geweest en ze geven allemaal aan hoe je een cookie kunt maken en weer weg sturen, maar er is dus heel chauvinistisch geen informatie over interworking met andere web technieken |:(

alle informatie voor een oude c++ rot in het web-tijdperk is welkom :)

...Als het maar werkt


Verwijderd

Sharen ISAPI en asp niet objects als request en response? Je kunt dan imho de response collections voor cookies vullen met de cookie gegevens die je leest in de ISAPI dll.

Ik begrijp verder niet waarom je een ISAPI dll wilt gebruiken voor database access, want het maakt je geheel nodeloos ingewikkeld. (Omdat isapi nu niet echt een schoon framework is). De ATL server library in VC++ .net (win32, dus geen .net target) levert je dit schone framework wel. Wellicht een idee.

  • Belgar
  • Registratie: Januari 2002
  • Laatst online: 17-08 22:31

Belgar

Archmaster ranzige code..

Topicstarter
Bedankt.

Ik zal er eens ff een google op los laten. Ter verduidelijking van de isapi: het is een custom 'database' met niet-standaard boundaries en ongelijke informatie. voorbeeld:

[username]
passw=.....
flags=....
level=....
email=....

tag1=...


tag 2=...
ip=

[username2]

alle fields zijn vrij, behalve passw. alle fields kunnen ook in willekeurige volgorde voorkomen.. Jammer genoeg is het programma dat deze bagger produceerd niet aan te passen, dus maar een custom oplossing. Het wordt overigens geproduceerd door een gamesserver, waar zo'n 10.000 admins gebruik van maken.. Sinds de server 'windows only' is heb ik gekozen voor een ISAPI / CGI.exe gekozen, omdat ik wel verstand van C heb. Er is vooral vraag voor remote admin van de user accounts, omdat de server wel accounts kan aanmaken, maar niet beheren. Deze DLL doet al account verification (bestaande namen, email, IPs) en verstuurd nieuwe passwords via email om zo email te verfieeren. de DLL heeft ook de mogelijkheid om 'vrije' emailservices te 'blocken'. Nu kan ik accountbeheer ook wel in de DLL in gaan bakken, maar daar zijn ASP features toch ECHT makkelijker voor ;) (dacht ik tenminste :P )

ik zoek eens verder, en nogmaals bedankt

...Als het maar werkt

Pagina: 1