Toon posts:

[alg] beveiliging van inloggen

Pagina: 1
Acties:

Verwijderd

Topicstarter
edit:
kan een modje de titel aanpassen? ik had een theorie bedacht maar tijdens het schrijven bedacht ik zelf al dat hij niet klopte :P


ik ben dus bezig met een scriptje maken en daarbij moet je dus inloggen.
ik doe het met mysql als database, en ik doe het in perl dus liever geen sessions omdat het script misschien ook door anderen gebruikt gaat worden.

maar nu wil ik dus (zoals ik altijd doe) bij elke request naar het script controleren of de inloggevens wel kloppen.
ik kan nu natuurlijk na elke request een query naar de db gaan doen, maar dit geeft een nogal hoge belasting als je veel bezoekers hebt.

nu zoek ik dus naar een andere manier.
ik denk dat het script open source wordt, en als ik dan encrypt/decrypt dan kan iedere halve gare dus de decrypt sub uit mijn programma sleuren, dus das ook al weer een probleem

wie kan mij helpen???
ik hoef geen code maar alleen ideen
misschien links naar andere topics???

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

wat wil je als titel?

Doet iets met Cloud (MS/IBM)


  • Devil
  • Registratie: Oktober 2001
  • Niet online

Devil

King of morons

md5 hash ?
Zet 3 cookies op de harddisk van de user. 1 met zijn username 1 met een md5 hash van bv zijn email adres. En 1 met een hash van username+password+email+'geheim iets'
Als de gebruiker inlogt worden de hashes opgeslagen en iedere keer als hij op beveiligde pagina komt maakt de server mbv de informatie in de cookies de 'grote' hash aan (dus user+pw+mail enz.) en vergelijkt hij deze met de grote hash op de harddisk van de user.
Zo lang het 'geheim iets' niet bekend is kan de user niet zelf cookies aanmaken.

After all, we are nothing more or less than what we choose to reveal.


Verwijderd

Topicstarter
Op zondag 30 juni 2002 20:55 schreef D2k het volgende:
wat wil je als titel?
kweet nie, verzin maar wat leuks, daar ben je toch mod voor :P
Op zondag 30 juni 2002 20:56 schreef Devil het volgende:
md5 hash ?
Zet 3 cookies op de harddisk van de user. 1 met zijn username 1 met een md5 hash van bv zijn email adres. En 1 met een hash van username+password+email+'geheim iets'
Als de gebruiker inlogt worden de hashes opgeslagen en iedere keer als hij op beveiligde pagina komt maakt de server mbv de informatie in de cookies de 'grote' hash aan (dus user+pw+mail enz.) en vergelijkt hij deze met de grote hash op de harddisk van de user.
Zo lang het 'geheim iets' niet bekend is kan de user niet zelf coockies aanmaken.
kijk dit kan natuurlijk wel,
maar als het open-source wordt dan hebbe kwaad-willende dat "geheime iets" natuurlijk wel erg snel te pakken.....

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

crea geweest met titel ;)
[topic=294247/1/999]

Doet iets met Cloud (MS/IBM)


  • Devil
  • Registratie: Oktober 2001
  • Niet online

Devil

King of morons

Op zondag 30 juni 2002 20:58 schreef Foxboy het volgende:

[..]

kweet nie, verzin maar wat leuks, daar ben je toch mod voor :P
[..]

kijk dit kan natuurlijk wel,
maar als het open-source wordt dan hebbe kwaad-willende dat "geheime iets" natuurlijk wel erg snel te pakken.....
Ja, maar dat 'geheime iets' maak je natuurlijk voor elke toepassing anders. Mysql is ook opensource, maar dat betekent tog niet dat je in iedereens database kan kijken?

After all, we are nothing more or less than what we choose to reveal.


Verwijderd

Topicstarter
Op zondag 30 juni 2002 21:02 schreef Devil het volgende:

[..]

Ja, maar dat 'geheime iets' maak je natuurlijk voor elke toepassing anders. Mysql is ook opensource, maar dat betekent tog niet dat je in iedereens database kan kijken?
je bedoelt zoiets als in het setup script dat geheime iets gewoon genereren(wat een woord)????

jah dat kenk natuurlijk wel doen.
nice....
iemand nog eventuele ander ideen?

  • Devil
  • Registratie: Oktober 2001
  • Niet online

Devil

King of morons

Op zondag 30 juni 2002 21:04 schreef Foxboy het volgende:

[..]

je bedoelt zoiets als in het setup script dat geheime iets gewoon genereren(wat een woord)????

jah dat kenk natuurlijk wel doen.
nice....
iemand nog eventuele ander ideen?
Ja precies ! Of gewoon de gebruiker het laten instellen, net als dat je bij het installeren van Mysql het admin password moet instellen.

After all, we are nothing more or less than what we choose to reveal.


  • justmental
  • Registratie: April 2000
  • Niet online

justmental

my heart, the beat

Die ene database read voor het controleren van het id moet toch echt wel kunnen.
Al dat berekenen van die hashes kost ook performance.

Bij mijn site heb ik pagina's met >50 query's die in 0.06 seconden geparsed zijn.

Who is John Galt?

Pagina: 1