Even zitten dubben of dit in P&W of V&V thuishoort, en het feit dat dit een veel drukker bezocht forum is, toch maar hier gedaan. Daarbij lijkt het me ook meer passen.
Het zit zo: ik heb een website voor 'mijn' muziekvereniging gemaakt, met daarop een gedeelte dat door password-bescherming alleen voor leden toegankelijk is.
Beveiliging werkt globaal als volgt:
- user logt in middels username en password
- indien granted (passwords staan in /config.php), sla ip-adres op in tijdelijk bestand met tijd erbij
- na x minuten in-activiteit wordt dit bestandje verwijderd en moet de user opnieuw inloggen
- op elke pagina die achter de beveiliging zit, staat in de eerste regels (php): if (!checkAccess($ipadres)) header("Location: login.php");
- conclusie: als je niet ingelogd bent, wordt je direct doorgestuurd naar login.php
Ik houd een log bij van iedereen die overal is gekomen, en als iemand zonder pw een ledenpagina opvraagt, dan zie ik bijvoorbeeld staan
05-03-2002 11:15:00 /leden/forum/index.php
05-03-2002 11:15:01 /leden/login.php
Nu kwam ik er een tijdje geleden achter dat een of andere zoekmachine (fasttrack of zo dacht ik?) wel de ledenpagina's had opgevraagd, maar niet doorgestuurd was naar de loginpagina!!! Ik zag dus iets dergelijks staan:
05-03-2002 11:15:00 /leden/forum/index.php
05-03-2002 11:15:01 /leden/forum/index.php?cat_id=4
05-03-2002 11:15:02 /leden/forum/index.php?topic_id=22
Omdat ik mijn beveiliging wel erg goed vond
kan ik het niet hebben dat ik niet weet waarom dit zo is.
Nu dan eindelijk mijn vraag: ik wil niet zozeer weten waar mijn fout eventueel zit, want dan krijg ik tientallen reply's waarop ik moet antwoorden dat ik dat al lang gedaan heb, maar de uitdaging om de beveiliging te omzeilen en in het ledengedeelte terecht te komen. Zet bijvoorbeeld eens wat neer op het forum. Maar ik vertrouw op de collegialiteit van de tweakers en ga ervan uit dat er geen misbruik wordt gemaakt van verworven toegang... Am I right??? Hope so
Samenvatting: wie kan zich ongeoorloofd toegang verschaffen tot het ledengedeelte van http://www.crescendokrimpen.nl????? Heb nogal wat info gegeven over structuur van de beveiliging, dus als het nu niemand lukt, ben ik ervan overtuigd dat het helemaal niet makkelijk is om het zonder deze info te doen
Het zit zo: ik heb een website voor 'mijn' muziekvereniging gemaakt, met daarop een gedeelte dat door password-bescherming alleen voor leden toegankelijk is.
Beveiliging werkt globaal als volgt:
- user logt in middels username en password
- indien granted (passwords staan in /config.php), sla ip-adres op in tijdelijk bestand met tijd erbij
- na x minuten in-activiteit wordt dit bestandje verwijderd en moet de user opnieuw inloggen
- op elke pagina die achter de beveiliging zit, staat in de eerste regels (php): if (!checkAccess($ipadres)) header("Location: login.php");
- conclusie: als je niet ingelogd bent, wordt je direct doorgestuurd naar login.php
Ik houd een log bij van iedereen die overal is gekomen, en als iemand zonder pw een ledenpagina opvraagt, dan zie ik bijvoorbeeld staan
05-03-2002 11:15:00 /leden/forum/index.php
05-03-2002 11:15:01 /leden/login.php
Nu kwam ik er een tijdje geleden achter dat een of andere zoekmachine (fasttrack of zo dacht ik?) wel de ledenpagina's had opgevraagd, maar niet doorgestuurd was naar de loginpagina!!! Ik zag dus iets dergelijks staan:
05-03-2002 11:15:00 /leden/forum/index.php
05-03-2002 11:15:01 /leden/forum/index.php?cat_id=4
05-03-2002 11:15:02 /leden/forum/index.php?topic_id=22
Omdat ik mijn beveiliging wel erg goed vond
Nu dan eindelijk mijn vraag: ik wil niet zozeer weten waar mijn fout eventueel zit, want dan krijg ik tientallen reply's waarop ik moet antwoorden dat ik dat al lang gedaan heb, maar de uitdaging om de beveiliging te omzeilen en in het ledengedeelte terecht te komen. Zet bijvoorbeeld eens wat neer op het forum. Maar ik vertrouw op de collegialiteit van de tweakers en ga ervan uit dat er geen misbruik wordt gemaakt van verworven toegang... Am I right??? Hope so
Samenvatting: wie kan zich ongeoorloofd toegang verschaffen tot het ledengedeelte van http://www.crescendokrimpen.nl????? Heb nogal wat info gegeven over structuur van de beveiliging, dus als het nu niemand lukt, ben ik ervan overtuigd dat het helemaal niet makkelijk is om het zonder deze info te doen