Toon posts:

[php] login systeem, ist wat?

Pagina: 1
Acties:
  • 110 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik heb een simpel login systeempje gemaakt, dat gebruikt maakt van session_register(); en Mysql tis voor een weblog systeempje dus er is geen hoogwaardige (lees 128bits) beveiliging nodig...

Het ziet er zo uit:

het formpje
PHP:
1
<?session_start();if (session_is_registered("logged")) {echo 'je bent al ingelogd hoor';}else{?><form action="login2.php" method="post"><strong>Username:</strong><input type="text" name="username"><Br><strong>Password:</strong><input type="password" name="password"><Br><input type="submit"></form><?};?>

de gesubmitte data wordt verwerkt
PHP:
1
<?include("conf.php");include("functions.php");// open database connection        $connection = mysql_connect($host, $user, $pass) or die ("Unable to connect!");        // select database        mysql_select_db($db) or die ("Unable to select database!");        // generate and execute query        $query = "SELECT * FROM login WHERE username ='$username' AND password ='$password'";        $result = mysql_query($query) or die ("Error in query: $query. " . mysql_error());        // turn it into an object        $row = mysql_fetch_object($result);        // if records present        if (mysql_num_rows($result) > 0)            {            session_start();            session_register("logged");            $logged = "yes";            echo 'Je bent ingelogd';            echo'<p></p>';            echo $logged;            } else {            header("Location: login.php");             }?>

en zo tjek ik dus of pagina`s bezocht mogen worden
PHP:
1
<?session_start();if (session_is_registered("logged")) {//ga naar de pagina die alleen bevoegden mogen zien...}else{header("Location: login.php"); };?>

Nu heb ik er ook een vraagje bij, is het mogelijk voor een gebruiker (van de website) de 'secure' content te laten zien zonder dat hij/zij eerst goed inlogged (dmv bijvoorbeeld de header() functie te omzijlen in het laatste scrippie...

Verwijderd

session_is_registered("logged") -> dus je logged kan iedere waarde hebben ? Misschien moet je er een string aan mee geven met zoiets als "userid|md5hash" userid bevat de id uit de db van de user, md5hash is de md5 van het paswoord..

  • brammetje
  • Registratie: Oktober 2000
  • Laatst online: 12-01-2025
even een exit() na je header, zo kan nog iedereen overal bij!

verder heb ik er niet naar gekeken.

  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

code:
1
echo '<p></p>';

:?

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


Verwijderd

Op maandag 01 april 2002 10:55 schreef drm het volgende:
code:
1
echo '<p></p>';

:?
tja kan beter
PHP:
1
<?echo "<p>&amp;nbsp;</p>";?>

:+

Verwijderd

moet je die inlognaam en password niet even checken op illegal characters i.v.m. de veiligheid ?

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

fout 1: select * (zie oa: http://gathering.tweakers.net/forum/list_message/12943901#12943901 )
fout 2: geen addslashes (zie oa: [topic=294247/1/999] )

Doet iets met Cloud (MS/IBM)


Verwijderd

Op maandag 01 april 2002 11:59 schreef D2k het volgende:
fout 1: select * (zie oa: http://gathering.tweakers.net/forum/list_message/12943901#12943901 )
fout 2: geen addslashes (zie oa: [topic=294247/1/999] )
Hnmmmz Ik gebruikte overal in mijn site addslashes waar ik met MySQL ging lullen. TOen installeerde ik de laatste versie MySQL en kreeg ik een posting met een hoeveelheid backslashes waar je akelig van werd. (post = slashes erbij, change = slashes erbij, etc)

Dus MySQL zoveel hoeft geen addslashes meer!

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

je doet hier geen insert :X

Doet iets met Cloud (MS/IBM)


  • SWINX
  • Registratie: Juni 2001
  • Laatst online: 02-06 23:18
Op maandag 01 april 2002 12:23 schreef D2k het volgende:
je doet hier geen insert :X
hmm... mis ik iets of...
tis toch alleen om in te loggen
hij hoeft toch alleen de user en pw te vergelijken met de db?

Mannen komen van Mars Tweakers, vrouwen van Venus Bokt


  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

Op maandag 01 april 2002 12:30 schreef SWINX het volgende:

[..]

hmm... mis ik iets of...
tis toch alleen om in te loggen
hij hoeft toch alleen de user en pw te vergelijken met de db?
was een reply op de heer boven mij
die een verhaal hield over iets wat totaal nix met dit topic te maken heeft

Doet iets met Cloud (MS/IBM)


Verwijderd

Topicstarter
Er staat maar één pass/user combo in mijn DB dus select * of select username,password zal niet veel verschillen in tijd toch? :D

Verder lijkt het me inderdaad niet uitmaken welke waarde logged heeft, ik register hem toch maar één keer

Die tip over addslashes in een goeie, als is het wel de vraag of iemand zoveel moeite gaat doen om op mijn weblog te kunnen posten :)
Pagina: 1