phpbuddy.eu
-


Hinweise


Antwort
 
LinkBack Themen-Optionen Thema durchsuchen Thema bewerten
Alt 22.03.2005, 10:22   #31
TP-Greis
 
Benutzerbild von Boris
 
Registriert seit: Mar 2001
Ort: Berlin, Germany
Boris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKE
Wozu schreibst Du in die Session einen Zufallsschlüssel? So hat das doch erstmal keinen Sinn - wie fragst Du diesen denn vergleichend ab, irgendwo musst Du den ja noch zusätzlich speichern.
__________________
My software never has bugs. It just develops random features ...

» DevShack - die Website des freien Webentwicklers Boris
Boris ist offline   Mit Zitat antworten


Alt 22.03.2005, 10:30   #32
TP-Moderator
 
Benutzerbild von skipperjan
 
Registriert seit: Jan 2005
Ort: Düsseldorf
skipperjan ist ein richtiges Arbeitstier - DANKEskipperjan ist ein richtiges Arbeitstier - DANKEskipperjan ist ein richtiges Arbeitstier - DANKEskipperjan ist ein richtiges Arbeitstier - DANKEskipperjan ist ein richtiges Arbeitstier - DANKEskipperjan ist ein richtiges Arbeitstier - DANKE
Der kommt mit in die session, allerdings hast du recht, jetzt wo ich so drüber nachdenke, weiß ich gar nicht mehr wozu der gut sein sollte, ich glaub ich schau da nachher nochmal rein.

Notwendig ist aber eigentlich nicht, da hast du recht.

So long,

skip
__________________
Chenaski - Klamotten designed by Pete
USE - nicht immer nur mit Stars and Stripes rumlaufen!

Hunde in der Großstadt: Guck mal wo ich fast reingetreten bin.....
skipperjan ist offline   Mit Zitat antworten
Alt 22.03.2005, 10:47   #33
TP-Moderator
 
Benutzerbild von skipperjan
 
Registriert seit: Jan 2005
Ort: Düsseldorf
skipperjan ist ein richtiges Arbeitstier - DANKEskipperjan ist ein richtiges Arbeitstier - DANKEskipperjan ist ein richtiges Arbeitstier - DANKEskipperjan ist ein richtiges Arbeitstier - DANKEskipperjan ist ein richtiges Arbeitstier - DANKEskipperjan ist ein richtiges Arbeitstier - DANKE
Naja, das denke ich auch, daher nur prüfen, ob diese Session nicht schon vergeben ist.

Und warum ganz drauf verzichten? Ist doch eine nette einfache Chance einem User eindeutig bestimmte Parameter zuzuordnen, man muss ja das Rad nicht neu erfinden, ein wenig runder machen reicht doch

So long,

skip
__________________
Chenaski - Klamotten designed by Pete
USE - nicht immer nur mit Stars and Stripes rumlaufen!

Hunde in der Großstadt: Guck mal wo ich fast reingetreten bin.....
skipperjan ist offline   Mit Zitat antworten
Alt 22.03.2005, 11:21   #34
TP-Veteran
 
Benutzerbild von holunda
 
Registriert seit: Oct 2001
Ort: Oberau
holunda macht alles soweit korrekt
Kurzer Beitrag zu einem sichern Login System:
Nach erfolgreichem Login sollte der Session Key neu generiert werden (session_regenerate_id) => Verhindert Session Fixation

grüße
Alex
__________________
Gruß vom holu
holunda ist offline   Mit Zitat antworten
Alt 22.03.2005, 11:39   #35
TP-Greis
 
Benutzerbild von Boris
 
Registriert seit: Mar 2001
Ort: Berlin, Germany
Boris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKE
Ein paar mehr Details wären nicht schlecht

Siehe: http://my2.php.net/session_regenerate_id
__________________
My software never has bugs. It just develops random features ...

» DevShack - die Website des freien Webentwicklers Boris

Geändert von Boris (22.03.2005 um 11:42 Uhr).
Boris ist offline   Mit Zitat antworten
Alt 22.03.2005, 11:51   #36
seb
TP-Veteran
 
Registriert seit: Jan 2002
seb bringt sich richtig einseb bringt sich richtig ein
Dann ist DSB's Idee doch nicht so blöd, wie ich vorhin voreiligerweise behauptet hatte (hab den Beitrag gelöscht...*peinlich*).

Was, wenn man mit session_regenerate_id() die Session-ID wirklich bei jeder Anfrage neu setzt? Funktionieren tut's ja...

Die Zeiträume, in denen ein Angreifer die Gelegenheit hätte, eine gültige Session-ID zu stehlen, werden damit ja auf die Zeiten zwischen zwei Anfragen eines berechtigten Users verkürzt (vorher die ganze Session).

Spricht irgendwas dagegen?
seb ist offline   Mit Zitat antworten
Alt 22.03.2005, 11:56   #37
TP-Veteran
 
Benutzerbild von holunda
 
Registriert seit: Oct 2001
Ort: Oberau
holunda macht alles soweit korrekt
also bei jeder anfrage finde ich es schon übertrieben, evtl alle 3 mins oder so. Verwende es mometan nur -nach- erfolgreichem Login. Was ich leider auch nicht weiß, wies mit der Performance aussieht

Grüße
Alex
__________________
Gruß vom holu
holunda ist offline   Mit Zitat antworten
Alt 22.03.2005, 12:08   #38
seb
TP-Veteran
 
Registriert seit: Jan 2002
seb bringt sich richtig einseb bringt sich richtig ein
Ich kann mir nicht vorstellen, dass sich das spürbar auf die Performance auswirkt. Es wir doch "fast nix" gemacht.

Es wird höchstens extrem nervig für Leute, die das Entgegennehmen jedes einzelnen Cookies per Hinweisfenster bestätigen wollen, da bei jeder Anfrage ein neues gesendet wird.

In erster Linie interessiert mich aber, ob die Annahme richtig ist, dass diese Vorgehensweise zu Erhöhung der Sicherheit beiträgt oder ich wieder irgend etwas nicht bedacht habe.
seb ist offline   Mit Zitat antworten
Alt 22.03.2005, 12:13   #39
TP-Supporter
 
Benutzerbild von Weede
 
Registriert seit: Jun 2004
Weede ist auf einem guten Weg
wird der cookie überschrieben oder wird jedes mal ein neues erstellt mit einer "+1" dahinter?
__________________
Ich bin bereit, meinem Schöpfer gegenüberzutreten.
Ob mein Schöpfer ebenso bereit ist, diese Begegnung über sich ergehen zu lassen, ist eine andere Sache.
Weede ist offline   Mit Zitat antworten
Alt 22.03.2005, 12:20   #40
TP-Greis
 
Benutzerbild von Boris
 
Registriert seit: Mar 2001
Ort: Berlin, Germany
Boris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKEBoris ist ein richtiges Arbeitstier - DANKE
Es wird eine neue Session und ein neues Cookie generiert. Bei den Kommentaren von PHP.net steht im übrigen auch, dass die alten Sessiondaten aber nicht gelöscht werden (?) ... hm.
__________________
My software never has bugs. It just develops random features ...

» DevShack - die Website des freien Webentwicklers Boris
Boris ist offline   Mit Zitat antworten
Alt 22.03.2005, 12:29   #41
TP-Supporter
 
Benutzerbild von |23|
 
Registriert seit: Feb 2001
Ort: Göttingen
|23| macht alles soweit korrekt
Zitat:
Zitat von Boris
Es wird eine neue Session und ein neues Cookie generiert. Bei den Kommentaren von PHP.net steht im übrigen auch, dass die alten Sessiondaten aber nicht gelöscht werden (?) ... hm.
das ist die möglichkeit auch raus. Denn den user mit 1000 Cookies voll zu span ist auch ned der sinn.
__________________

----------------------------
Ritter des PNG -Formats
>> Web Security - Angriffsmethoden und ihre Folgen
>> Buffer-Overflows und wie man sich davor schützt
|23| ist offline   Mit Zitat antworten
Alt 22.03.2005, 12:36   #42
TP-Special Mod
 
Benutzerbild von steffenk
 
Registriert seit: Feb 2005
Ort: Haan / NRW
steffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine Usersteffenk lebt für das TP und seine User
ich möchte auf einen Artikel hinweisen.
unter [20] gibt es ein interessantes pdf zu diesem Thema !

http://www.php-mag.de/itr/online_art...nodeid,62.html
__________________

Typo3 · MySQLDumper · dislabs
·
manche Mühlen mahlen schneller ...
"Ich habe Rücken"
Horst Schlämmer
steffenk ist offline   Mit Zitat antworten
Alt 22.03.2005, 13:48   #43
TP-Supporter
 
Benutzerbild von |23|
 
Registriert seit: Feb 2001
Ort: Göttingen
|23| macht alles soweit korrekt
Zitat:
Zitat von St@eff.en
ich möchte auf einen Artikel hinweisen.
unter [20] gibt es ein interessantes pdf zu diesem Thema !

http://www.php-mag.de/itr/online_art...nodeid,62.html

sauber der Link habe es mir grade ausgedruckt und lese schon
__________________

----------------------------
Ritter des PNG -Formats
>> Web Security - Angriffsmethoden und ihre Folgen
>> Buffer-Overflows und wie man sich davor schützt
|23| ist offline   Mit Zitat antworten
Alt 22.03.2005, 17:59   #44
DSB
TP-Veteran
 
Benutzerbild von DSB
 
Registriert seit: Mar 2005
Ort: Oyten
DSB ist ein richtiges Arbeitstier - DANKEDSB ist ein richtiges Arbeitstier - DANKEDSB ist ein richtiges Arbeitstier - DANKEDSB ist ein richtiges Arbeitstier - DANKE
Zitat:
Zitat von seb
Dann ist DSB's Idee doch nicht so blöd, wie ich vorhin voreiligerweise behauptet hatte (hab den Beitrag gelöscht...*peinlich*).
Och schade. Den hätte ich gern gelesen.
__________________
Gruß, DSB
Einfaches Backup/ Restore Deiner MySQl-Datenbank
DSB ist offline   Mit Zitat antworten
Alt 23.03.2005, 13:29   #45
seb
TP-Veteran
 
Registriert seit: Jan 2002
seb bringt sich richtig einseb bringt sich richtig ein
Ich hatte geschrieben, dass man die Session dann auch gleich ganz weglassen könnte, weil es bei ständig wechselnder Session-ID ja nichts gäbe, worüber sich ein Benutzer bzw. Browser über mehrere Anfragen hinweg identifizieren könnte...war aber ein Denkfehler bzw. ein Nicht-Denk-Fehler.
seb ist offline   Mit Zitat antworten
Antwort

  Aktuelles Thema
  TP Hilfe Forum > Web-Editoren & Coding > Traum-Dynamik
Ist mein Login-Script sicher? Ist mein Login-Script sicher?
« Suchfunktion pimpen! | Brauch ein login-script »

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:53 Uhr.

Powered by: vBulletin Version 3.7 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd. / Search Engine Friendly URLs by vBSEO 3.2.0 ©2008, Crawlability, Inc.
Traum-Projekt.com | Suchen | Archiv | Impressum | Kontakt | | | Nach oben |



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64