Obsah fóra
PravidláRegistrovaťPrihlásenie




Odpovedať na tému [ Príspevkov: 43 ] Choď na stránku: predchádzajúca 1, 2
AutorSpráva
Offline

Užívateľ
Užívateľ
ochrana $_POST

Registrovaný: 09.09.07
Prihlásený: 07.11.16
Príspevky: 3114
Témy: 233
Bydlisko: Nové Zámky
Príspevok NapísalOffline : 07.01.2010 12:34

Podla mna celkom rozumny sposob (neviem ci ho myslel tak aj miso250593)

Po prihlaseni uzivatela zapises do databaze nieco - nejaky hash alebo nahodne cislo, ktore bude platit pre toho usera pre to konkretne prihlasenie..

A potom v kazdom formulari ho pouzijes a overis, ci sedi..

Ale ak citam spravne, to myslel asi aj miso







_________________
"It took a lot of work, but this latest Linux patch enables support for machines with 4096 CPUs, up from the old limit of 1024." "Do you have support for smooth full-screen flash video yet?" "No, but who uses that?"
- ak dlho neodpisujem do témy, zabudol som na ňu, takže ma upozornite SS, ak chcete moju odpoveď
Offline

Užívateľ
Užívateľ
ochrana $_POST

Registrovaný: 20.03.08
Prihlásený: 08.03.17
Príspevky: 596
Témy: 149
Bydlisko: Houston, Texas
Príspevok NapísalOffline : 07.01.2010 12:47

ale potom by sa malo meniť nie, ked user odošle formular, ja som to myslel inak, pre každý formulár vygenerovať dve veci ID a čislo a uložiť do DB
a potom už len porovnavat či tieto zadané veci patria k sebe, a po odoslaní to samozrejme zmazať


Offline

Užívateľ
Užívateľ
ochrana $_POST

Registrovaný: 09.09.07
Prihlásený: 07.11.16
Príspevky: 3114
Témy: 233
Bydlisko: Nové Zámky
Príspevok NapísalOffline : 07.01.2010 14:01

podla mna staci zmenit po prihlaseni. Naco viac krat? Aku by to malo vyhodu ?







_________________
"It took a lot of work, but this latest Linux patch enables support for machines with 4096 CPUs, up from the old limit of 1024." "Do you have support for smooth full-screen flash video yet?" "No, but who uses that?"
- ak dlho neodpisujem do témy, zabudol som na ňu, takže ma upozornite SS, ak chcete moju odpoveď
Offline

Užívateľ
Užívateľ
ochrana $_POST

Registrovaný: 20.03.08
Prihlásený: 08.03.17
Príspevky: 596
Témy: 149
Bydlisko: Houston, Texas
Príspevok NapísalOffline : 07.01.2010 15:13

a utočnik si to zistiť nedokáže?


Offline

Užívateľ
Užívateľ
ochrana $_POST

Registrovaný: 09.09.07
Prihlásený: 07.11.16
Príspevky: 3114
Témy: 233
Bydlisko: Nové Zámky
Príspevok NapísalOffline : 07.01.2010 15:29

A ako ?
Teraz si predstav, ze po prihlaseni na tuto stranku sa mi vygeneroval hash - pre mna jedinecny.. Odosielam tuto spravu a v tomto formulari je hidden input s tym hashom, ktorym sa to overuje..

Ty si utocnik - zisti ten hash ! :D

Naco generovat stale novy, ked uplne staci iba po prihlaseni? Alebo napriklad 1 denne







_________________
"It took a lot of work, but this latest Linux patch enables support for machines with 4096 CPUs, up from the old limit of 1024." "Do you have support for smooth full-screen flash video yet?" "No, but who uses that?"
- ak dlho neodpisujem do témy, zabudol som na ňu, takže ma upozornite SS, ak chcete moju odpoveď
Offline

Skúsený užívateľ
Skúsený užívateľ
ochrana $_POST

Registrovaný: 29.10.07
Prihlásený: 27.10.23
Príspevky: 1395
Témy: 30
Bydlisko: Bratislava
Príspevok NapísalOffline : 07.01.2010 15:32

Identifikacia uzivatela z pohladu servera je postavena na session_id. To sa posiela s kazdym requestom a podla neho server vie s kym ma tu cest.

Kedze sa toto id da ukradnut, tak sa pouzivaju doplujuce metody (kontrola dvojice session_id + ip, pripadne aj dalsie veci ako napr browser). Pri odosielani formularov sa pouziva vygenerovane id, tzv token. Toje asi to o com hovorite vy. Ten ale nema velky vyznam ukladat do databazy, lebo ma platnost maximalne pre jedno prihlasenie (pripadne pre jeden request ako navrhuje miso). Staci houkladat do session na servery a netreba zatazovat databazu







_________________
PC: OS: Windows 11 (64bit) CPU: AMD Ryzen 5 3600 GPU: ASUS TUF RTX3060Ti 8GB RAM: 16GB DDR4-3200MHz Kingston Fury MB: ASUS TUF Gaming B550M WIFI SSD: 1000GB PCIe M.2 NVME
Mobil: Xiaomi POCO F2 PRO
Offline

Užívateľ
Užívateľ
ochrana $_POST

Registrovaný: 09.09.07
Prihlásený: 07.11.16
Príspevky: 3114
Témy: 233
Bydlisko: Nové Zámky
Príspevok NapísalOffline : 07.01.2010 15:42

Session na serveri? To je co?

Ja by som to ukladal normalne k uzivatelovi.. Aj tak zakazdym nacitavam z DB riadok s uzivatelom, kde ma vsetky udaje.. A jeden stlpec plus minus, to nie je zataz...







_________________
"It took a lot of work, but this latest Linux patch enables support for machines with 4096 CPUs, up from the old limit of 1024." "Do you have support for smooth full-screen flash video yet?" "No, but who uses that?"
- ak dlho neodpisujem do témy, zabudol som na ňu, takže ma upozornite SS, ak chcete moju odpoveď
Offline

Čestný člen
Čestný člen
ochrana $_POST

Registrovaný: 11.08.07
Príspevky: 4088
Témy: 34
Bydlisko: Brno
Príspevok NapísalOffline : 07.01.2010 16:37

miso250593
Dokaze, napriklad utokom XSS. Proti tomu sa ale zabezpecit snad dokazes.

GoodWillova poznamka je spravna, ukladat do session je praktickejsie.


Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 21.02.07
Prihlásený: 21.02.10
Príspevky: 3984
Témy: 96
Príspevok NapísalOffline : 07.01.2010 17:38

Blackshadow píše:
Session na serveri? To je co?

Ty si hodil perlu :D Však session sa ti ukladá a vedie iba na serveri a tebe sa iba posiela identifikátor :D


Offline

Užívateľ
Užívateľ
ochrana $_POST

Registrovaný: 09.09.07
Prihlásený: 07.11.16
Príspevky: 3114
Témy: 233
Bydlisko: Nové Zámky
Príspevok NapísalOffline : 07.01.2010 18:10

Tak potom som asi za debila, lebo viem co je session, ale co mi pomoze ked ten hash bude v session ??

Ja nosim teraz ten hash v session, idem na utocnikovu stranku ktora ma formular ktory sa posiela na stranku, ktoru chce napadnut.. formular sa odosle a ide na tu stranku.. Na tej stranke mam ale svoj hash v session a tym padom vsetko prebehne ako chcel utocnik..

Ale kebyze ten hash nie je v session, ale vo formulari a pre kazdeho uzivatela je jedinecny a meni sa, tak utocnik nedokaze vytvorit formular s tym hashom, pretoze ho nevie..







_________________
"It took a lot of work, but this latest Linux patch enables support for machines with 4096 CPUs, up from the old limit of 1024." "Do you have support for smooth full-screen flash video yet?" "No, but who uses that?"
- ak dlho neodpisujem do témy, zabudol som na ňu, takže ma upozornite SS, ak chcete moju odpoveď
Offline

Čestný člen
Čestný člen
ochrana $_POST

Registrovaný: 11.08.07
Príspevky: 4088
Témy: 34
Bydlisko: Brno
Príspevok NapísalOffline : 07.01.2010 18:36

Premenna zo session sa vypise do formulara. Aj ked o malo, je to menej narocne ako uchovavat data v tabulke a raz za cas este pouzit jednu update query navyse.


Offline

Užívateľ
Užívateľ
ochrana $_POST

Registrovaný: 09.09.07
Prihlásený: 07.11.16
Príspevky: 3114
Témy: 233
Bydlisko: Nové Zámky
Príspevok NapísalOffline : 07.01.2010 18:44

Jaj tak.. Tak to sa da :) Ale ci uz session alebo 1 select.. Ale je to optimalizovanejsie :)







_________________
"It took a lot of work, but this latest Linux patch enables support for machines with 4096 CPUs, up from the old limit of 1024." "Do you have support for smooth full-screen flash video yet?" "No, but who uses that?"
- ak dlho neodpisujem do témy, zabudol som na ňu, takže ma upozornite SS, ak chcete moju odpoveď
Offline

Skúsený užívateľ
Skúsený užívateľ
ochrana $_POST

Registrovaný: 07.03.06
Prihlásený: 23.01.11
Príspevky: 404
Témy: 2
Bydlisko: Prešov / Pr...
Príspevok NapísalOffline : 07.01.2010 18:50

Naviažem na pôvodný dotaz a odporučím naštudovať články venujúce sa tejto problematike:


Odpovedať na tému [ Príspevkov: 43 ] Choď na stránku: predchádzajúca 1, 2


Podobné témy

 Témy  Odpovede  Zobrazenia  Posledný príspevok 
V tomto fóre nie sú ďalšie neprečítané témy. Aka ochrana zariadenia (bleskoistka, prep. ochrana)

v Siete

2

479

06.10.2012 18:38

peto007 Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. $_POST

v PHP, ASP

11

1255

13.02.2008 12:57

stenley Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. pomoc s $_POST

v PHP, ASP

17

795

10.03.2008 11:16

mondzo Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. spam ochrana, sql ochrana

v PHP, ASP

14

850

08.01.2011 23:56

Feko Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. guestbook - vyprazdnenie $_POST a ...

v PHP, ASP

2

1050

19.01.2009 20:58

Ded'leg Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. Filtrovanie $_POST, viacrozmerne pole

v PHP, ASP

7

614

24.11.2008 8:14

stenley Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. chyba vo formluari - nenačíta premennu z $_POST

v PHP, ASP

6

394

25.11.2012 16:00

dafo Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. $_POST['pole']['item'] kombinácia viacerých typov inputov

v PHP, ASP

20

819

30.08.2011 19:46

camo Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. Rezidentná ochrana vs. rezidentná ochrana

v Antivíry a antispywary

6

1146

23.04.2008 22:56

strongy Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. Ochrana

v Antivíry a antispywary

2

777

20.12.2007 12:42

shiro Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. ochrana

[ Choď na stránku:Choď na stránku: 1, 2, 3 ]

v Antivíry a antispywary

73

3673

05.06.2008 15:51

Qpkqkma Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. ochrana

v Elektronika

3

833

31.01.2008 16:53

bugi512 Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. ochrana

v Antivíry a antispywary

8

1081

24.01.2008 14:20

mimkork Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. Ochrana fora

v Redakčné systémy

4

696

16.11.2006 23:26

JanoF Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. ochrana sessions

v PHP, ASP

22

996

23.02.2011 18:31

chrono Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. Prepetová ochrana.

v Externé zariadenia

18

650

18.10.2017 11:49

tatko Tom Zobrazenie posledných príspevkov


Nemôžete zakladať nové témy v tomto fóre
Nemôžete odpovedať na témy v tomto fóre
Nemôžete upravovať svoje príspevky v tomto fóre
Nemôžete mazať svoje príspevky v tomto fóre

Skočiť na:  

Powered by phpBB Jarvis © 2005 - 2024 PCforum, webhosting by WebSupport, secured by GeoTrust, edited by JanoF
Ako väčšina webových stránok aj my používame cookies. Zotrvaním na webovej stránke súhlasíte, že ich môžeme používať.
Všeobecné podmienky, spracovanie osobných údajov a pravidlá fóra