Na veel vragen en zoeken kom ik maar niet eruit:
Ik wil graag een php inlog systeem creëeren waarbij de eigenlijke beveiligde pagina's na uitloggen niet door een simpele back button TOCH getoond worden (door cache oid).
Ik heb voor de inlogpagina de volgende code (user en pass komen uit database zoals je ziet):
Vervolgens gebruik ik op de beveiligde pagina's het volgende om te controleren of is ingelogd:
(allebei voorafgaand door een session_start();)
Om uit te loggen gebruik ik:
Maar na een druk op de back button kan nog steeds de inhoud worden gelezen. Ik heb ook al iets gevonden over headers, maar ik krijg het iig niet werkend.
Er zijn talloze script en tutorials over inlogsystemen, maar overal is er wel een beveiligingslek. Nu snap ik ook wel dat het altijd wel te "kraken" valt, maar het kan toch op zn minst zo goed mogelijk in elkaar worden gezet. Misschien een idee om een compleet inlog systeem (inlog,beveiligde pagina, uitlog) te plaatsen ergens?
Ik wil graag een php inlog systeem creëeren waarbij de eigenlijke beveiligde pagina's na uitloggen niet door een simpele back button TOCH getoond worden (door cache oid).
Ik heb voor de inlogpagina de volgende code (user en pass komen uit database zoals je ziet):
PHP:
1
2
3
4
5
6
7
8
9
10
11
12
13
| mysql_connect("localhost", "xxx", "xxx"); @mysql_select_db("login"); $Query = mysql_query("SELECT * FROM users WHERE username = '$LoginNaam' AND password = '$LoginPassword'"); $Results = mysql_num_rows($Query); if ($Results == '1') { $MySession->Login = 1; $MySession->Username = $LoginNaam; $MySession->Password = $LoginPassword; session_register("MySession"); |
Vervolgens gebruik ik op de beveiligde pagina's het volgende om te controleren of is ingelogd:
PHP:
1
| if ($MySession->Login == 1) { |
(allebei voorafgaand door een session_start();)
Om uit te loggen gebruik ik:
PHP:
1
2
3
| session_start(); session_destroy(); header("Location: http://xxx"); |
Maar na een druk op de back button kan nog steeds de inhoud worden gelezen. Ik heb ook al iets gevonden over headers, maar ik krijg het iig niet werkend.
Er zijn talloze script en tutorials over inlogsystemen, maar overal is er wel een beveiligingslek. Nu snap ik ook wel dat het altijd wel te "kraken" valt, maar het kan toch op zn minst zo goed mogelijk in elkaar worden gezet. Misschien een idee om een compleet inlog systeem (inlog,beveiligde pagina, uitlog) te plaatsen ergens?