Ik opper een idee om een site te beveiligen aan de hand van dynamic session id's. Nu heb ik niet echt uitgelegd wat ik hiermee bedoel. Dat zal ik dus nu doen.
Als je eenmaal bent ingelogd. Kun je op verschillende sites komen. Bij elke klik die je naar een andere site doet, worden de variabelen en het sessionid meegegeven. Het sessionid verandert en de variabelen worden weer geregged. Nu kun je denken ja maar wat maakt dat nu uit. Als je eenmaal een sessionid van iemand weet kun je als nog inloggen. Maar dan denk ik, is het dan niet moeilijker om een sessionid te gaan gokken of een sessionid te kapen, omdat hij steeds verandert en je dus minder kans hebt. Mij lijkt het van wel namelijk, maar mijn redenatie kan natuurlijk fout zijn.
Graag zou ik hier wat reacties op willen. Tevens dacht ik dat dit misschien weer een extra stukje veiligheid zou kunnen zijn.
Tevens zou ik wel eens willen weten, hoe dat sessie kapen nu te werk gaat. Moeten ze dan in je server inbreken of kan het gewoon via inet commando's of dmv bepaalde scripts, of moeten ze echt rootaccess hebben. In het stukje van ACM las ik dat ze je poorten gaan afluisteren. Maar hoe doen ze dat dan, zijn daar programmatjes voor? Nu wil ik het niet zelf gaan doen, maar alleen kijken wat er tegen te doen valt en watvoor soort mensen er toe in staat zijn. Dus kan elke stomem sul het, of moet je kennis erg grot zijn op bepaalde gebieden.
Tevens nog een vraagje die ik niet in de manual terug kon vinden. Als je je session_id aanpast. Maakt PHP op de server dan een nieuwe sessie aan, of overschrijft hij de oude. Dus dat jde server het gewoon bij 1 reord houdt, of maakt hij voor elk nieuw sessie id een nieuw record aan.
Als je eenmaal bent ingelogd. Kun je op verschillende sites komen. Bij elke klik die je naar een andere site doet, worden de variabelen en het sessionid meegegeven. Het sessionid verandert en de variabelen worden weer geregged. Nu kun je denken ja maar wat maakt dat nu uit. Als je eenmaal een sessionid van iemand weet kun je als nog inloggen. Maar dan denk ik, is het dan niet moeilijker om een sessionid te gaan gokken of een sessionid te kapen, omdat hij steeds verandert en je dus minder kans hebt. Mij lijkt het van wel namelijk, maar mijn redenatie kan natuurlijk fout zijn.
Graag zou ik hier wat reacties op willen. Tevens dacht ik dat dit misschien weer een extra stukje veiligheid zou kunnen zijn.
Tevens zou ik wel eens willen weten, hoe dat sessie kapen nu te werk gaat. Moeten ze dan in je server inbreken of kan het gewoon via inet commando's of dmv bepaalde scripts, of moeten ze echt rootaccess hebben. In het stukje van ACM las ik dat ze je poorten gaan afluisteren. Maar hoe doen ze dat dan, zijn daar programmatjes voor? Nu wil ik het niet zelf gaan doen, maar alleen kijken wat er tegen te doen valt en watvoor soort mensen er toe in staat zijn. Dus kan elke stomem sul het, of moet je kennis erg grot zijn op bepaalde gebieden.
Tevens nog een vraagje die ik niet in de manual terug kon vinden. Als je je session_id aanpast. Maakt PHP op de server dan een nieuwe sessie aan, of overschrijft hij de oude. Dus dat jde server het gewoon bij 1 reord houdt, of maakt hij voor elk nieuw sessie id een nieuw record aan.