parola pastrata ca $_SESSION['parola']

Secţiune dedicată începatorilor.

Moderatori: Moderatori, Start Moderator

alesio13
PHPRomania Supporter
Mesaje: 17
Membru din: Vin Noi 04, 2005 8:00 am

parola pastrata ca $_SESSION['parola']

Mesajde alesio13 » Dum Noi 06, 2005 5:39 pm

sa presupunem ca am un site cu login. are ceva daca atunci cand userul meu se logheaza, eu ii pastrez parola (criptata cu md5) intr-o variabila de genu $_SESSION['parola'] ca sa o transmit mai departe in fiecare pagina pe care navigheaza el ? in felul asta vreau sa verific de fiecare data daca parola din sesiune corespunde cu parola din baza de date. daca nu fac verificarea asta atunci mi se pare destul de usor ca cineva sa intre pe site cu orice user vrea el. unde as putea gasi articole de genul acesta despre securitate si chestii din astea ?

pana atunci puteti sa imi raspundeti daca e vreun pericol in caz ca pastrez parola intr-o variabila . in pagina de login am pus comanda :
$_SESSION['parola'] = md5($_POST['parola']);



andy
Average Member
Mesaje: 52
Membru din: Mie Iun 23, 2004 4:08 pm
Localitate: Cluj-Napoca
Contact:

Mesajde andy » Dum Noi 06, 2005 8:52 pm


Pirahna
Senior Member
Mesaje: 5985
Membru din: Dum Aug 22, 2004 2:04 am
Localitate: la birou
Contact:

Mesajde Pirahna » Dum Noi 06, 2005 9:36 pm

|

alesio13
PHPRomania Supporter
Mesaje: 17
Membru din: Vin Noi 04, 2005 8:00 am

Mesajde alesio13 » Dum Noi 06, 2005 9:55 pm

pai daca cineva afla cum se numeste variabila mea login atunci poate cu usurinta sa se logheze ca orice user pe siteul meu . face fisierul asta si il acceseaza

<?php
session_start();
$_SESSION['logat'] = 'Da';
$_SESSION['user'] = 'alesio13';
<a href="pagina.php">continua la pagina ta</a>';
?>

am dreptate ?

aveti cumva un exemplu de site php+mysql cu login ? macar minimul de fisiere. daca pot sa iau de undeva de pe net o arhiva moca.

carco
Senior Member
Mesaje: 2799
Membru din: Joi Mai 27, 2004 4:36 pm
Localitate: Bucuresti
Contact:

Mesajde carco » Dum Noi 06, 2005 10:02 pm

Cum draq sa continue la pagina ta? Doar nu-si pune pagina pe contul tau (in acelasi domeniu, domain.com). Sesiunile nu se transmit de la un domeniu la altul, chiar daca site-urile sunt pe aceasi masina.
Programator cu experienta in Magento/ZF, Typo3/Flow3, Symfony, B2B, CRM, ERP, SMB... vand betoniera

johnutz
Senior Member
Mesaje: 956
Membru din: Mar Iul 20, 2004 9:23 am
Localitate: Între scaun şi tastatură

Mesajde johnutz » Mie Noi 09, 2005 2:19 am

Ar fi interesant de citit despre .

Ar mai trebui tinut cont si de faptul ca, daca pe server mai sunt si alte conturi de hosting, si daca sesiunile sunt salvate (setarea ) in /tmp (asa e implicit), unde user-ul sub care ruleaza serverul (care este acelasi pt toate conturile de hosting) poate citi fisierele de sesiune ale ator conturi.

//offtopic
of, of, poate puteam sa ma exprim ceva ma bine; sper ca s-a inteles, scuza e ca am fost la o bauta in seara asta... deh, un Mihai..
asta e de cand eram tanar :P

carco
Senior Member
Mesaje: 2799
Membru din: Joi Mai 27, 2004 4:36 pm
Localitate: Bucuresti
Contact:

Mesajde carco » Mie Noi 09, 2005 7:39 am

Programator cu experienta in Magento/ZF, Typo3/Flow3, Symfony, B2B, CRM, ERP, SMB... vand betoniera


Înapoi la “PHP Incepători”

Cine este conectat

Utilizatori ce ce navighează pe acest forum: Niciun utilizator înregistrat și 14 vizitatori