 |
| Hinweise |
Willkommen im TP-Hilfe-Forum!Dies ist ein Forum zu den Themen Photoshop, Dreamweaver, Flash, Selbständigkeit und mehr, in dem Du Hilfe, Anleitung oder eine Lösung zu Deinen Problemen erhältst. Aktuell bist Du in unseren Foren als Gast mit reinen Leserechten unterwegs. Wenn Du Dich registrierst, kannst Du eigene Themen verfassen, Deine Frage stellen und privat mit anderen TPlern kommunizieren. Weitere Foren werden zugänglich, und Du wirst – falls gewünscht – per Mail über neue Beiträge informiert. Die Registrierung ist schnell und kostenlos. Sollten bei der Registrierung Fragen auftauchen, reicht ein Klick in unsere Hilfe - Häufig gestellte Fragen oder eine kurze Mitteilung an das Support-Team. Viel Spaß bei Traum-Projekt.com |
22.03.2005, 10:22
|
#31
|
|
TP-Greis
Registriert seit: Mar 2001
Ort: Berlin, Germany
|
Wozu schreibst Du in die Session einen Zufallsschlüssel? So hat das doch erstmal keinen Sinn - wie fragst Du diesen denn vergleichend ab, irgendwo musst Du den ja noch zusätzlich speichern.
__________________
“My software never has bugs. It just develops random features ...”
» DevShack - die Website des freien Webentwicklers Boris
|
|
|
22.03.2005, 10:30
|
#32
|
|
TP-Moderator
Registriert seit: Jan 2005
Ort: Düsseldorf
|
Der kommt mit in die session, allerdings hast du recht, jetzt wo ich so drüber nachdenke, weiß ich gar nicht mehr wozu der gut sein sollte, ich glaub ich schau da nachher nochmal rein.
Notwendig ist aber eigentlich nicht, da hast du recht.
So long,
skip
__________________
Chenaski - Klamotten designed by Pete
USE - nicht immer nur mit Stars and Stripes rumlaufen!
Hunde in der Großstadt: Guck mal wo ich fast reingetreten bin.....
|
|
|
22.03.2005, 10:47
|
#33
|
|
TP-Moderator
Registriert seit: Jan 2005
Ort: Düsseldorf
|
Naja, das denke ich auch, daher nur prüfen, ob diese Session nicht schon vergeben ist.
Und warum ganz drauf verzichten? Ist doch eine nette einfache Chance einem User eindeutig bestimmte Parameter zuzuordnen, man muss ja das Rad nicht neu erfinden, ein wenig runder machen reicht doch
So long,
skip
__________________
Chenaski - Klamotten designed by Pete
USE - nicht immer nur mit Stars and Stripes rumlaufen!
Hunde in der Großstadt: Guck mal wo ich fast reingetreten bin.....
|
|
|
22.03.2005, 11:21
|
#34
|
|
TP-Veteran
Registriert seit: Oct 2001
Ort: Oberau
|
Kurzer Beitrag zu einem sichern Login System:
Nach erfolgreichem Login sollte der Session Key neu generiert werden (session_regenerate_id) => Verhindert Session Fixation
grüße
Alex
|
|
|
22.03.2005, 11:39
|
#35
|
|
TP-Greis
Registriert seit: Mar 2001
Ort: Berlin, Germany
|
Ein paar mehr Details wären nicht schlecht
Siehe: http://my2.php.net/session_regenerate_id
__________________
“My software never has bugs. It just develops random features ...”
» DevShack - die Website des freien Webentwicklers Boris
Geändert von Boris (22.03.2005 um 11:42 Uhr).
|
|
|
22.03.2005, 11:51
|
#36
|
|
TP-Veteran
Registriert seit: Jan 2002
|
Dann ist DSB's Idee doch nicht so blöd, wie ich vorhin voreiligerweise behauptet hatte (hab den Beitrag gelöscht...*peinlich*).
Was, wenn man mit session_regenerate_id() die Session-ID wirklich bei jeder Anfrage neu setzt? Funktionieren tut's ja...
Die Zeiträume, in denen ein Angreifer die Gelegenheit hätte, eine gültige Session-ID zu stehlen, werden damit ja auf die Zeiten zwischen zwei Anfragen eines berechtigten Users verkürzt (vorher die ganze Session).
Spricht irgendwas dagegen?
|
|
|
22.03.2005, 11:56
|
#37
|
|
TP-Veteran
Registriert seit: Oct 2001
Ort: Oberau
|
also bei jeder anfrage finde ich es schon übertrieben, evtl alle 3 mins oder so. Verwende es mometan nur -nach- erfolgreichem Login. Was ich leider auch nicht weiß, wies mit der Performance aussieht
Grüße
Alex
|
|
|
22.03.2005, 12:08
|
#38
|
|
TP-Veteran
Registriert seit: Jan 2002
|
Ich kann mir nicht vorstellen, dass sich das spürbar auf die Performance auswirkt. Es wir doch "fast nix" gemacht.
Es wird höchstens extrem nervig für Leute, die das Entgegennehmen jedes einzelnen Cookies per Hinweisfenster bestätigen wollen, da bei jeder Anfrage ein neues gesendet wird.
In erster Linie interessiert mich aber, ob die Annahme richtig ist, dass diese Vorgehensweise zu Erhöhung der Sicherheit beiträgt oder ich wieder irgend etwas nicht bedacht habe.
|
|
|
22.03.2005, 12:13
|
#39
|
|
TP-Supporter
Registriert seit: Jun 2004
|
wird der cookie überschrieben oder wird jedes mal ein neues erstellt mit einer "+1" dahinter?
__________________
Ich bin bereit, meinem Schöpfer gegenüberzutreten.
Ob mein Schöpfer ebenso bereit ist, diese Begegnung über sich ergehen zu lassen, ist eine andere Sache.
|
|
|
22.03.2005, 12:20
|
#40
|
|
TP-Greis
Registriert seit: Mar 2001
Ort: Berlin, Germany
|
Es wird eine neue Session und ein neues Cookie generiert. Bei den Kommentaren von PHP.net steht im übrigen auch, dass die alten Sessiondaten aber nicht gelöscht werden (?) ... hm.
__________________
“My software never has bugs. It just develops random features ...”
» DevShack - die Website des freien Webentwicklers Boris
|
|
|
22.03.2005, 12:29
|
#41
|
|
TP-Supporter
Registriert seit: Feb 2001
Ort: Göttingen
|
Zitat:
|
Zitat von Boris
Es wird eine neue Session und ein neues Cookie generiert. Bei den Kommentaren von PHP.net steht im übrigen auch, dass die alten Sessiondaten aber nicht gelöscht werden (?) ... hm.
|
das ist die möglichkeit auch raus. Denn den user mit 1000 Cookies voll zu span ist auch ned der sinn.
|
|
|
22.03.2005, 13:48
|
#43
|
|
TP-Supporter
Registriert seit: Feb 2001
Ort: Göttingen
|
sauber der Link habe es mir grade ausgedruckt und lese schon 
|
|
|
22.03.2005, 17:59
|
#44
|
|
TP-Veteran
Registriert seit: Mar 2005
Ort: Oyten
|
Zitat:
|
Zitat von seb
Dann ist DSB's Idee doch nicht so blöd, wie ich vorhin voreiligerweise behauptet hatte (hab den Beitrag gelöscht...*peinlich*).
|
Och schade. Den hätte ich gern gelesen. 
|
|
|
23.03.2005, 13:29
|
#45
|
|
TP-Veteran
Registriert seit: Jan 2002
|
Ich hatte geschrieben, dass man die Session dann auch gleich ganz weglassen könnte, weil es bei ständig wechselnder Session-ID ja nichts gäbe, worüber sich ein Benutzer bzw. Browser über mehrere Anfragen hinweg identifizieren könnte...war aber ein Denkfehler bzw. ein Nicht-Denk-Fehler.
|
|
|
|
Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
|
|
|
| Themen-Optionen |
Thema durchsuchen |
|
|
|
| Thema bewerten |
|
|
Forumregeln
|
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.
HTML-Code ist aus.
|
|
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 21:53 Uhr.
|
 |