[postgresql] Checkt geen password??

Pagina: 1
Acties:

  • MadMan81
  • Registratie: April 2000
  • Laatst online: 22-08 13:09
Ik heb een postgresql 7.3 database draaien en wilde voor mijn php site een user toevoegen aan de database dus heb het volgende gedaan:

root=# create user foo with PASSWORD 'foofoo' NOCREATEDB NOCREATEUSER;

Maar het maakt niet welk password ik gebruik in mijn php code..

PHP:
1
2
3
4
<?php
$db_connection = pg_connect("dbname=dbfoo user=foo password=foofoo")
   or die ("Unable to connect to the database");
?>


Hij zal altijd een verbinding maken..
Wat heb ik fout gedaan?

btw, als ik een andere usename pak (eentje die niet bestaat), dan krijg ik geen verbinding, dus het zit hem puur in dat password

Cupra Born


  • justmental
  • Registratie: April 2000
  • Niet online

justmental

my heart, the beat

Welke authenticatie methode heb je ingesteld?
Zie: http://www.phpfreaks.com/...lient-authentication.html

Who is John Galt?


  • MadMan81
  • Registratie: April 2000
  • Laatst online: 22-08 13:09
ahah, zie die staat voor localhost op "trust"..

Welke zou het beste zijn voor een psql/PHP situatie op de localhost?

Van password zeggen ze zelf al dat het onveilig is...
Kan ik MD5 of crypt gebruiken?
Zo ja, welke aanpassingen zijn dan nodig in bovenstaand PHP-scriptje?

Cupra Born


  • sebas
  • Registratie: April 2000
  • Laatst online: 16-12-2025
Ook password valt wel mee, immers wordt je password in jouw setup alleen via unix sockets verstuurd, maar gaat niet via het netwerk.

Als je het wat netter wilt maken moet je (inderdaad) even de volgende dingetjes doorlezen, dat zal de keuze voor een bepaalde methode wat makkelijker maken:

http://www.postgresql.org...lient-authentication.html

Everyone complains of his memory, no one of his judgement.


  • MadMan81
  • Registratie: April 2000
  • Laatst online: 22-08 13:09
ja die kreeg ik net van Justmental, maar waar het mij ff omgaat, hoe verwerk ik het in mijn PHP-code, of is dat niet nodig?

btw, misschien wil ik in de toekomst ook vanaf een andere pc bij die database kunnen en dan is een plain text password niet echt veilig :)

Cupra Born


  • DSmarty
  • Registratie: Februari 2000
  • Niet online
Heb soortgelijk issue, heeft iemand een tip/hint/oplossing hiervoor :?

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Is dit wat? [rml]jochemd in "[ Database] Wat is de beste?"[/rml]
Ownee wacht, je wilt gewoon met een password connecten? Dat kan toch gewoon met de password= in de pg_connect?

Verdere wijzigingen zijn niet nodig, dat doet postgres intern allemaal. En als je geen plaintext wilt -> gebruik een ssl verbinding.

[ Voor 54% gewijzigd door ACM op 18-06-2003 21:49 ]


  • Soultaker
  • Registratie: September 2000
  • Laatst online: 22-08 01:56
Ik zou trouwens niet in waarom het kwaad zou kunnen om lokale connecties (verbindingen via een UNIX socket of TCP verbinding op localhost) met 'password' authenticatie op te lossen. Ik gebruik dat eigenlijk altijd.

  • MadMan81
  • Registratie: April 2000
  • Laatst online: 22-08 13:09
Ik heb in pg_hba.conf nu ingesteld dat je via MD5 moet connecten.

En ik hoef blijkbaar geen aanpassingen in mijn PHP-code (zie first post) te doen. Zo te zien verzorgt die functie dat allemaal. Maar ik ga het voor de zekerheid toch ff testen

@soultaker --> zie mijn vorige post voor een antwoord hierop...

Voor nu alvast bedankt allemaal!
En ik zal nog wel ff posten of het password idd encrypt over de lijn gaat of niet :)

Cupra Born


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Gaat ie niet, md5/passwd betekent alleen maar dat ie intern encrypted opgeslagen wordt. Iig bij mijn weten :)

[ Voor 5% gewijzigd door ACM op 19-06-2003 08:20 ]


  • MadMan81
  • Registratie: April 2000
  • Laatst online: 22-08 13:09
maar in de documentatie van postgresql 7.3 staat dit:
6.2.2. Password authentication

Password-based authentication methods include md5, crypt, and password. These methods operate similarly except for the way that the password is sent across the connection. If you are at all concerned about password "sniffing" attacks then md5 is preferred, with crypt a second choice if you must support pre-7.2 clients. Plain password should especially be avoided for connections over the open Internet (unless you use SSL, SSH, or other communications security wrappers around the connection).

Cupra Born


  • jochemd
  • Registratie: November 2000
  • Laatst online: 08-08 15:51
ACM schreef op 19 June 2003 @ 08:18:
Gaat ie niet, md5/passwd betekent alleen maar dat ie intern encrypted opgeslagen wordt. Iig bij mijn weten :)
MD5 gaat daadwerkelijk gehashed over de ljin. Wat jij bedoelt wordt geregeld door een optie in postgresql.conf of door het gebruik van ENCRYPTED/UNENCRYPTED in het CREATE USER statement.

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

MadMan81 schreef op 19 juni 2003 @ 12:54:
maar in de documentatie van postgresql 7.3 staat dit:
Hummja, nu ik het zie staan weet ik dat ik dat eerder heb gelezen :o
Pagina: 1