User login - Remember me cookie
 
blackmamba 5. avg 2008 10:07:30 Pridružen od:
4. mar 2008
559 objav
392 25 11
#1

Ima kdo kakšnen link do tutoriala / dobre prakse kako se naredi "remember me" s cookijem? Sem pregledal že kar veliko strani in ugotovil da je to zelo delikatna zadeva in je treba biti zelo pazjliv.



Kako ma to narejen internetmojster? :)



Hvala!


všeč(0) ni všeč(0) spam(0)
 
Roky 5. avg 2008 10:17:23 Pridružen od:
9. apr 2008
2506 objav
3240 335 107
#2

Delikatna zadeva? Glej, da ne boš recimo userid shranjeval v value cookie-ja, ampak da boš nek md5 delal ali karkoli drugega. Zakaj? Naprimer, če bi shranil userid v rememberme cookie, bi lahko jaz (client) spremenil userid na 1 (rečmo da ima user_id 1 root oz. tvoj username/password) in bi s tem dobil dostop do tvojega računa.



PHP Skripta z podobno funkcionalnostjo.


všeč(0) ni všeč(0) spam(0)
rok.meglic@gmail.com - 031 492 148
 
HeXeR 5. avg 2008 10:33:50 Pridružen od:
13. dec 2006
3268 objav
122 22 5
#3

Session + mysql ...



session imaš za prijavo, tistim ki označijo avtomatsko prijavo pa shraniš session še v mysql in še en drugi piškot, potem pa ko pride uporabnik na stran enkrat drugič pa ni prijavljen in ima piškot pa zapis v mysql postaviš nazaj sejo oziroma ga prijaviš :) .


všeč(0) ni všeč(0) spam(0)
First rule of business, protect your investment.
 
sce 5. avg 2008 11:54:39 Pridružen od:
27. maj 2007
995 objav
313 60 26
#4

Štamcar je nekaj časa nazaj pisal o tem.



http://www.stamcar.com/datoteke/PHP/spletniKrozek/6.htm


všeč(0) ni všeč(0) spam(0)
It's unknown, but I could be a cactus with two cats. I could also be an IT specialist. Who knows...
 
blackmamba 5. avg 2008 11:57:00 Pridružen od:
4. mar 2008
559 objav
392 25 11
#5

Zanimivo se mi zdi tole, čeprav je že precej staro.


všeč(0) ni všeč(0) spam(0)
 
blackmamba 5. avg 2008 13:02:08 Pridružen od:
4. mar 2008
559 objav
392 25 11
#6

Kje bi lahko dobil seznam ip-jev znanih proxijev - takim bi blokiral dostop prek cookija.



Za IP, ki je bil na strani z različnimi accounti ali v primeru da se IP uporabnika zamenja, bi se username izpolnil samodejno iz cookija, geslo bi morali ponovno vpisati.



Za spremembo osebnih podatkov (email, geslo,..) bo potrebno, kljub temu da si prijavljen ponovno vpisati geslo.



Pa še to, v bazo se bo ob vsakem login-u zgeneriral nov token in tudi popravil cookie, tako da bo lahko user dobil obvestilo da je nekdo hotel z njegovim cookijem logirati(če se token ne ujema).



Dobro se mi zdi, da ob prijavi izpiše lastloginip in lastlogintime, da uporabnik lahko vidi če je kaj sumljivega....



Povejte ali sem preveč zabluzil ali je to dovolj varno, da bodo uporabniki z moneto kupovali stvari in bodo imeli na računu kredite....



Hvala!


všeč(0) ni všeč(0) spam(0)
 
HeXeR 5. avg 2008 13:06:35 Pridružen od:
13. dec 2006
3268 objav
122 22 5
#7

Dodaš samo omejitev da se lahko prijavi 1,2 ali pa 3 krat potem pa ga več ne prijavi z auto prijavo če se do takrat ni uspešno, pa če boš blokiral proxye bo težko kaj ... če bodo tokeni dobri.


všeč(0) ni všeč(0) spam(0)
First rule of business, protect your investment.
 
blackmamba 5. avg 2008 13:43:54 Pridružen od:
4. mar 2008
559 objav
392 25 11
#8

obstajajo pa tudi vzorci, ki jih že dlje registirani uporabnik uporablja....

-prijava

-pregled bankrolla

-pregled zadnjih tem......



Če bi npr. nekega dne uporabnikovo zelo obnašanje odstopalo od njegovih standardnih praks, npr pogled zelo starih transakcij, sporočil, bi tudi to lahko kazalo na potencijalno nevarnost...



V takem primeru bi spremenil token oz. onemogočil cookie prijavo....



UH.... a se da še bolj zakomplicirat :)



še vedno iščem nek up-to-date seznam proxijev in ko najdem sporočim


všeč(0) ni všeč(0) spam(0)
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se