[ASP/NT/IIS]Uitloggen na inlog via NT

Pagina: 1
Acties:

  • Jaspertje
  • Registratie: September 2001
  • Laatst online: 18-05 15:53

Jaspertje

Max & Milo.. lief

Topicstarter
Leuke titel, en misschien wel sprekend,

wat gebeurt er:
Mensen login in via een NT login (het gedeelte van de website is dus beveiligd via de basic autentication in IIS (win2k)).. Mensen moeten inloggen, gaat allemaal prima enzo.. alleen nu komt het probleem...... uitloggen.

De enige manier die ik op het internet ben tegen gekomen is het afsluiten van de browser.. Opzich niks mis mee.. behalve dat je het users niet kan dwingen om hun browser af te sluiten. En dus komt er een veiligheidsrisico.. want er zijn weleens mensen die hun laptop bv ergens laten staan om dan andere mensen ermee te laten kloten (in het ergste geval!).

Dus wil ik mensen laten uitloggen als het nodig is. Session.Abandon werkt niet dat is al geprobeerd. maar ik kan, behalve het al eerder genoemde afsluiten van de browser, niks vinden.. weten jullie iets?
Jasper

  • curry684
  • Registratie: Juni 2000
  • Laatst online: 12-05 22:23

curry684

left part of the evil twins

Javascript timeout van 10 minuten met window.close()?

Professionele website nodig?


  • Jaspertje
  • Registratie: September 2001
  • Laatst online: 18-05 15:53

Jaspertje

Max & Milo.. lief

Topicstarter
Zou inderdaad kunnen, maar nogmaals, het is niet netjes, en als mensen binnen die 10 minuten GoT gaan bezoeken gaat het ook niet op..

  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 14:25

The Eagle

I wear my sunglasses at night

Kun je niet gewoon een session timeout inbouwen?

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


  • Jaspertje
  • Registratie: September 2001
  • Laatst online: 18-05 15:53

Jaspertje

Max & Milo.. lief

Topicstarter
The_Eagle schreef op 20 november 2003 @ 16:50:
Kun je niet gewoon een session timeout inbouwen?
Dat is dus het probleem, het is volgens mij geen echte sessie want Session.Abandon werkt ook niet dus ik verwacht Session.Timeout ook niet (maar ga het nog ff checken morgen)

  • curry684
  • Registratie: Juni 2000
  • Laatst online: 12-05 22:23

curry684

left part of the evil twins

Een mogelijke opzet is om een serverside ActiveX control in VB of C/C++ te implementeren die middels LogonUser en CloseHandle API-calls strikte lifetime management op de sessies kan uitvoeren.

ASP kan geloof ik ook direct Win32 API aanroepen, dan kun je dat zelfs in je code serverside doen. Dit houdt wel dat je via een HTTPS connectie in de webpage zelf de login credentials moet opvragen.

(overigens is basic authentication ook cleartext, dus heb je nog geeneens HTTPS nodig om dezelfde security te bereiken)

Professionele website nodig?

Pagina: 1