| User login - Remember me cookie | ||
|---|---|---|
|
blackmamba
5. avg 2008 10:07:30
Pridružen od: 4. mar 2008 559 objav 392 25 11 |
#1
Ima kdo kakšnen link do tutoriala / dobre prakse kako se naredi "remember me" s cookijem? Sem pregledal že kar veliko strani in ugotovil da je to zelo delikatna zadeva in je treba biti zelo pazjliv. Kako ma to narejen internetmojster? :) Hvala! |
|
|
Roky
5. avg 2008 10:17:23
Pridružen od: 9. apr 2008 2506 objav 3240 335 107 |
#2
Delikatna zadeva? Glej, da ne boš recimo userid shranjeval v value cookie-ja, ampak da boš nek md5 delal ali karkoli drugega. Zakaj? Naprimer, če bi shranil userid v rememberme cookie, bi lahko jaz (client) spremenil userid na 1 (rečmo da ima user_id 1 root oz. tvoj username/password) in bi s tem dobil dostop do tvojega računa. PHP Skripta z podobno funkcionalnostjo. rok.meglic@gmail.com - 031 492 148
|
|
|
HeXeR
5. avg 2008 10:33:50
Pridružen od: 13. dec 2006 3268 objav 122 22 5 |
#3
Session + mysql ... session imaš za prijavo, tistim ki označijo avtomatsko prijavo pa shraniš session še v mysql in še en drugi piškot, potem pa ko pride uporabnik na stran enkrat drugič pa ni prijavljen in ima piškot pa zapis v mysql postaviš nazaj sejo oziroma ga prijaviš :) . First rule of business, protect your investment.
|
|
|
sce
5. avg 2008 11:54:39
Pridružen od: 27. maj 2007 995 objav 313 60 26 |
It's unknown, but I could be a cactus with two cats. I could also be an IT specialist. Who knows...
|
|
|
blackmamba
5. avg 2008 11:57:00
Pridružen od: 4. mar 2008 559 objav 392 25 11 |
||
|
blackmamba
5. avg 2008 13:02:08
Pridružen od: 4. mar 2008 559 objav 392 25 11 |
#6
Kje bi lahko dobil seznam ip-jev znanih proxijev - takim bi blokiral dostop prek cookija. Za IP, ki je bil na strani z različnimi accounti ali v primeru da se IP uporabnika zamenja, bi se username izpolnil samodejno iz cookija, geslo bi morali ponovno vpisati. Za spremembo osebnih podatkov (email, geslo,..) bo potrebno, kljub temu da si prijavljen ponovno vpisati geslo. Pa še to, v bazo se bo ob vsakem login-u zgeneriral nov token in tudi popravil cookie, tako da bo lahko user dobil obvestilo da je nekdo hotel z njegovim cookijem logirati(če se token ne ujema). Dobro se mi zdi, da ob prijavi izpiše lastloginip in lastlogintime, da uporabnik lahko vidi če je kaj sumljivega.... Povejte ali sem preveč zabluzil ali je to dovolj varno, da bodo uporabniki z moneto kupovali stvari in bodo imeli na računu kredite.... Hvala! |
|
|
HeXeR
5. avg 2008 13:06:35
Pridružen od: 13. dec 2006 3268 objav 122 22 5 |
#7
Dodaš samo omejitev da se lahko prijavi 1,2 ali pa 3 krat potem pa ga več ne prijavi z auto prijavo če se do takrat ni uspešno, pa če boš blokiral proxye bo težko kaj ... če bodo tokeni dobri. First rule of business, protect your investment.
|
|
|
blackmamba
5. avg 2008 13:43:54
Pridružen od: 4. mar 2008 559 objav 392 25 11 |
#8
obstajajo pa tudi vzorci, ki jih že dlje registirani uporabnik uporablja.... Če bi npr. nekega dne uporabnikovo zelo obnašanje odstopalo od njegovih standardnih praks, npr pogled zelo starih transakcij, sporočil, bi tudi to lahko kazalo na potencijalno nevarnost... V takem primeru bi spremenil token oz. onemogočil cookie prijavo.... UH.... a se da še bolj zakomplicirat :) še vedno iščem nek up-to-date seznam proxijev in ko najdem sporočim |
|