Wat bedoel je precies? Een sessie is een 'gebruikerssessie'; zodat een website weet naar welke computer hij de content moet sturen?
In die zin is een sessie te saboteren (lees: plotseling te beeindigen) door de gebruiker door gewoon zijn browserschermen te sluiten..
In die zin is een sessie te saboteren (lees: plotseling te beeindigen) door de gebruiker door gewoon zijn browserschermen te sluiten..
Digitaal onderwijsmateriaal, leermateriaal voor hbo
nee ik bedoel bijvoorbeeld als ik in een sessie registreer het id van iemand (member id) dat dat door iemand te onderscheppen is of als ik iemand de url geven met de sessieid erachter (wat er meestal achter wordt gezet) (is dat btw weg te halen?) dat die gene dan ook op die sessie zit of is dat kan en klare onzin wat ik nu vertel?gorgi_19 schreef op 25 augustus 2002 @ 21:33:
Wat bedoel je precies? Een sessie is een 'gebruikerssessie'; zodat een website weet naar welke computer hij de content moet sturen?
In die zin is een sessie te saboteren (lees: plotseling te beeindigen) door de gebruiker door gewoon zijn browserschermen te sluiten..
Ja:
- Als ik op een of andere manier in de 'cookie' of 'history' directory kan van iemand die een sessie bij jou heeft lopen, kan ik daar een geldige sessie id uit halen. Mogelijke maatregelen: regel een IP check (niet handig voor mensen met een dynamisch IP).
- Ik instaleer een TCP/IP sniffer bij mn buurman en luister al z'n internetverkeer af. Maatregel: regel SSL. (jammer dat je site langzamer wordt)
- Als je je sessie id in je url hebt staan: Ik zet een plaatje of link op jouw site, en iedere keer als iemand dat plaatje bekijkt of die link bezoekt registreer ik de sessie id uit de url/referer. Maatregel: gebruik cookies voor je sessie id.
- Als ik op een of andere manier in de 'cookie' of 'history' directory kan van iemand die een sessie bij jou heeft lopen, kan ik daar een geldige sessie id uit halen. Mogelijke maatregelen: regel een IP check (niet handig voor mensen met een dynamisch IP).
- Ik instaleer een TCP/IP sniffer bij mn buurman en luister al z'n internetverkeer af. Maatregel: regel SSL. (jammer dat je site langzamer wordt)
- Als je je sessie id in je url hebt staan: Ik zet een plaatje of link op jouw site, en iedere keer als iemand dat plaatje bekijkt of die link bezoekt registreer ik de sessie id uit de url/referer. Maatregel: gebruik cookies voor je sessie id.
[ Voor 0% gewijzigd door WouZz op 25-08-2002 21:46 . Reden: nog eentje ]
On track
Verwijderd
Aanvullend op Wouzz :
Een SessieID is slechts een variabele met een waarde. Op je server bestaan een bestand waarvan meestal de naam gelijk is aan je sessieid of anders een tabel met de sessieid als link. Sessie variabele ( registerd ) worden op de server onthouden, in dat bestand of de tabel opgeslagen. Deze variabele komen niet van de server af en worden niet meegezonden dus deze zijn secure. Het id wordt echter wel meegezonden als cookie, als gewone html variabel of in de URL. Kortom je sessieid is je sleutel en deze is niet echt veilig.
Als je dit over SSL doet dan heb je security alla amazone of paypal. Aangezien ip check niet altijd een uitkomst is moet je dus wel SSL gaan wil je meer veiligheid hebben.
Een SessieID is slechts een variabele met een waarde. Op je server bestaan een bestand waarvan meestal de naam gelijk is aan je sessieid of anders een tabel met de sessieid als link. Sessie variabele ( registerd ) worden op de server onthouden, in dat bestand of de tabel opgeslagen. Deze variabele komen niet van de server af en worden niet meegezonden dus deze zijn secure. Het id wordt echter wel meegezonden als cookie, als gewone html variabel of in de URL. Kortom je sessieid is je sleutel en deze is niet echt veilig.
Als je dit over SSL doet dan heb je security alla amazone of paypal. Aangezien ip check niet altijd een uitkomst is moet je dus wel SSL gaan wil je meer veiligheid hebben.
Hoewel wat mensen hier met SSL strooien moet je wel even inzien dat dat niet 1-2-3 geregeld is. Veelal kun je wat extra veiligheid regelen door bijv. bij belangrijke acties opnieuw om het wachtwoord te vragen. Verder is een korte sessie time-out natuurlijk niet onaardig ter beveiliging.
Zorg er eenvoudig weg voor dat met een gejatte sessie-sleutel niet teveel schade kan worden aangericht. Realiseer je bovendien welk publiek je met een site aanspreekt en hoe groot de kans is dat hier sleutels worden gesaboteerd.
Zorg er eenvoudig weg voor dat met een gejatte sessie-sleutel niet teveel schade kan worden aangericht. Realiseer je bovendien welk publiek je met een site aanspreekt en hoe groot de kans is dat hier sleutels worden gesaboteerd.
|_____vakje______|
Verwijderd
Als je spreekt over extra beveiliging dan ben je toch bang voor misbruik ?CyberSnooP schreef op 25 augustus 2002 @ 23:05:
Hoewel wat mensen hier met SSL strooien moet je wel even inzien dat dat niet 1-2-3 geregeld is. Veelal kun je wat extra veiligheid regelen door bijv. bij belangrijke acties opnieuw om het wachtwoord te vragen. Verder is een korte sessie time-out natuurlijk niet onaardig ter beveiliging.
Zorg er eenvoudig weg voor dat met een gejatte sessie-sleutel niet teveel schade kan worden aangericht. Realiseer je bovendien welk publiek je met een site aanspreekt en hoe groot de kans is dat hier sleutels worden gesaboteerd.
Pagina: 1