[web] Bezoekers identificeren, mogelijkheden?

Pagina: 1
Acties:

  • CyberSnooP
  • Registratie: Augustus 2000
  • Laatst online: 31-03 16:47

CyberSnooP

^^^^ schrijft --->

Topicstarter
Omdat je nou eenmaal graag als webmaster wat dingetjes bijhoud van je bezoeker ben ik benieuwd naar welke methodes nou goed te gebruiken zijn om een sessie te herkennen in je scripts. Ik heb het dus bijvoorbeeld over het blokkeren van meervoudig stemmen op een poll en/of het inloggen van een gebruiker.

Ik ken op dit moment de volgende methodes:
• SessieID overdragen via een cookie
• SessieID overdragen via elke URL
• SessieID op de server opslaan gekoppeld aan het IP-adres.

Echter, de ideale methode heb ik zo nog steeds niet gevonden.
Cookies klinken leuk, maar zijn gemakkelijk te disabelen door de client
URLs worden regelmatig handmatig ingetikt door de gebruiker en die kopieert niet de sessie-sleutel over.
Een IP-adres kan bijvoorbeeld van een gateway komen waardoor de informatie niet meer aan één persoon gekoppeld is, maar aan alle gebruikers van die gateway.

Zijn er nog betere manieren of truukjes om bovenstaande methoden te combineren zodat het redelijk betrouwbaar wordt?

|_____vakje______|


  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 12:32

gorgi_19

Kruimeltjes zijn weer op :9

Welke taal gebruik je? Als het ASP is, kan je gebruik maken van Session.SessionID. Ik denk dat geen enkele methode op dit moment foutloos is; IP-adres is niet blokbaar (i.v.m. proxyserver), of je moet er van uitgaan dat er maximaal 1x per dag van een IP-adres is gestemd; mocht het zijn dat ze achter een proxy zitten, dan moeten ze contact met je opnemen en kan je het aanpassen. Hele omslachtige methode.

Meest bruikbare is het gebruik van cookies 'afdwingen'; staat het gebruik van cookies op disabled, dan laat je de poll niet zien, anders wel.

Digitaal onderwijsmateriaal, leermateriaal voor hbo


Verwijderd

In geval van een poll kan je ook nog denken aan dat het een statistische proef is, m.a.w, als 1 gebruiker i.p.v. 1x wel 10x stemt, maakt dat in het totaal toch niet uit (uitgaande dat dat totaal groot genoeg is).

Dus een volledig sluitende methode is niet eens nodig (daarbij laat ik de vraag of een sluitende methode mogelijk is in het midden).

  • Janoz
  • Registratie: Oktober 2000
  • Laatst online: 28-08 12:00

Janoz

Moderator Devschuur®

!litemod

Op zaterdag 22 juni 2002 15:39 schreef gorgi_19 het volgende:
Welke taal gebruik je? Als het ASP is, kan je gebruik maken van Session.SessionID.
Dat is gewoon een wrapper voor 1 van bovenstaande methoden...


De enige goed werkende methode is er voor zorgen dat mensen geregistreed moeten zijn om acties te kunnen ondernemen. Je hoeft dan alleen te zorgen dat mensen geen cloontjes maken :)...

Maar ja, alleen om mee te doen met een simpele poll ga ik me natuurlijk niet registreren.

Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'


  • raptorix
  • Registratie: Februari 2000
  • Laatst online: 17-02-2022
Het is altijd afweging tussen performance en veiligheid.
En natuurlijk ook 1 tussen programmeergemakt en performance. In ASP is sessie natuurlijk supermakkelijk er in te programmeren, echter op sites met veel load kan dit wel eens een probleem worden.

Identificatie via IP alleen is ABSOLUUT FOUT, denk alleen maar eens aan het feit dat een hoop mensen via een proxy surfen, als er dan 2 mensen via die proxy op jou site zitten raak je makkelijk de kluts kwijt ;)

Is cookie verboden dan zou ik gaan voor een ID via elke url, vervolgens kan je allerhande info in een DB stoppen die gekoppelt is aan dit ID. Deze laatste methode vind ik zelf prettig, ook al omdat je allerlei handige statistieken kan ontrekken op relatief eenvoudige wijze.