[php]login systeem

Pagina: 1
Acties:

  • beschuitfluiter
  • Registratie: Augustus 2001
  • Laatst online: 20-07 15:44

beschuitfluiter

to the batmobile,let's go

Topicstarter
Ik ben bezig met een login systeem voor een beveiligde data-opvraag-pagina...
ik heb dus een MySQL DB aangemaakt met Username, Pass, én Ip d'r in, nu heb ik de volgende php source:
PHP:
1
<? session_start(); ?> <html> <head> <title>blaat</title> </head> <body bgcolor="#fffff0" Onload="document.security.LoginNaam.focus();"><form method="post" name=security action="login.php"> <input type="hidden" name="Submit" value="1"> <input type="text" name="LoginNaam"> <input type="password" name="LoginPassword"> <input type="submit" value="Login"> </form> <p> <?php If ($Submit) {     $DBHost = "HOST";         $DBLogin = "LOGINNAAM";     $DBPassword = "LOGINPASS";         $DBDatabase = "DBNAAM";     mysql_connect("$DBHost", "$DBLogin", "$DBPassword");         @mysql_select_db("$DBDatabase");     $LoginNaam = addslashes($LoginNaam);         $LoginPassword = addslashes($LoginPassword); $Query = mysql_query("SELECT * FROM gebruikers WHERE gebruikersnaam = '$LoginNaam' AND password = '$LoginPassword' AND ip = '$REMOTE_ADDR'");     $Results = mysql_num_rows($Query); if(ibase_errmsg() != 0){echo "verkeerde input of database problemen";echo "error: " . ibase_errmsg();}            if ($Results == '1') {            $Login = "1";        session_register("Login");              echo "U bent ingelogd.";?>       <br clear>toets hier uw dossiernummer in:<body bgcolor="#fffff0"><form action="ibase.php" method="post"> <input type="hidden" name="opdrachtnummer" value="<? while ($record = mysql_fetch_object($Query)) { echo "$record->opdrachtnr";?>"><input type="text" name="nummer" size="8" maxlength="8"><input type="submit" name="submit" value="Zoeken!"><?php}}         else {         echo " Uw gebruikersnaam/password klopt niet of uw ip-adres komt niet overeen.\n";         } }?> ?>

is dit zo veilig genoeg???

PS ben pas een weekje met PHP bezig, dus be gentle ;)

¯\_(ツ)_/¯


  • Grum
  • Registratie: Juni 2001
  • Niet online
ja

alleen je code is ranzig :)

een while-loop om 1 variabele uit te lezen ?
je gebruikt mysql & interbase functies door elkaar ?

Verwijderd

ik zou iig passwords niet in plaintext in je db opslaan ...
md5() erover voor opslaan ... en dan in de check ehet wachtwoord md5-en en matchen tegen wat in de db staat ...
verder zijn er natuurlijk 10001 security tips etc (waar ik ook niet in ene een verzameling van heb) maar als je niet verwacht dat je continue belaagd zal worden door mensen die de boel willen "stuk maken", heb ik zoiets van ... t'is wel goed zo :D

  • beschuitfluiter
  • Registratie: Augustus 2001
  • Laatst online: 20-07 15:44

beschuitfluiter

to the batmobile,let's go

Topicstarter
Op vrijdag 22 maart 2002 11:24 schreef Grum het volgende:
ja

alleen je code is ranzig :)

een while-loop om 1 variabele uit te lezen ?
je gebruikt mysql & interbase functies door elkaar ?
hmmz... ok
ben pas een weekje bezig met php te leren, dus schoonheidsfoutjes zijn misschien wel aanwezig...
maar het moet dus een pagina worden voor een paar selecte klanten van ons bedrijf die online data van zaken op kunnen vragen...ik ga aans op zoek naar dat md5.. dat ken ik nog niet nl...

ja interbase moet gebruikt worden ivm de bedrijfssoftware...
ben d'r ook niet kapot van maar goed... tis niet anders..
de data van de zaken wordt 's nachts overgeblaast naar een Interbase database, de logingegevens wilde ik dus gewoon apart in een MySQL stoppen...

¯\_(ツ)_/¯


  • Grum
  • Registratie: Juni 2001
  • Niet online
code:
1
2
3
4
5
if(ibase_errmsg() != 0)
{
   echo "verkeerde input of database problemen";
   echo "error: " . ibase_errmsg();
}

dat gaat natuurlijk nergens over als je een mysql_query gebruikt :)

[edit]
je moet ook even netjes leren indenten.

  • beschuitfluiter
  • Registratie: Augustus 2001
  • Laatst online: 20-07 15:44

beschuitfluiter

to the batmobile,let's go

Topicstarter
ok ok... de code moet nog opgeschoont worden,
maar ff to the point; het is dus op zich wel verantwoord kwa veiligheid? (die database-connect gegevens doe ik by the way nog via een require statement ophalen)

¯\_(ツ)_/¯


  • SWINX
  • Registratie: Juni 2001
  • Laatst online: 02-06 23:18
Op vrijdag 22 maart 2002 11:37 schreef beschuitfluiter het volgende:
ok ok... de code moet nog opgeschoont worden,
maar ff to the point; het is dus op zich wel verantwoord kwa veiligheid? (die database-connect gegevens doe ik by the way nog via een require statement ophalen)
waarom mag je maar op 1 ip inloggen?
Stel ik ben ergens anders en ik wil daar inloggen, dan mag dat dus niet...

Mannen komen van Mars Tweakers, vrouwen van Venus Bokt


Verwijderd

Op vrijdag 22 maart 2002 11:50 schreef SWINX het volgende:

[..]

waarom mag je maar op 1 ip inloggen?
Stel ik ben ergens anders en ik wil daar inloggen, dan mag dat dus niet...
Dan heeft die persoon pech :) Ik heb namelijk ook zovaak dat ik restricties moet zetten op remotehosts :)

  • beschuitfluiter
  • Registratie: Augustus 2001
  • Laatst online: 20-07 15:44

beschuitfluiter

to the batmobile,let's go

Topicstarter
het gaat hier om ontzettend privacygevoelige info, en die wordt mag dus dadelijk maar via één pc bij de klant opgevraagd worden... vandaar... is part of the deal van het online data-opvragen

¯\_(ツ)_/¯

Pagina: 1