| | | | |
| |||||||
| PHP-Fortgeschrittene Arbeiten mit PHP ohne Einschränkungen |
|
| | LinkBack | Themen-Optionen | Thema bewerten |
| | |
| PHP Code Flüsterer Registriert seit: 21.08.2005 Beiträge: 4682 PHP-Kenntnisse: Fortgeschritten | |
| | |
| Erfahrener Benutzer | Hi ich arbeite immer mit sessions die sessions werden auf dem SERVER nicht auf dem heim pc gespeichert! also sind sessions die sichere mehtode. es ginge nach meiner erfahrung auch nur sehr schwer sessions zu knacken... also für einen nicht admin! ^^ benutze sessions ist easy und sicher
__________________ Auch eine Faust war einmal eine offene Hand |
| | |
| | ||
| Erfahrener Benutzer Registriert seit: 18.09.2003
Beiträge: 13.598
PHP-Kenntnisse: Fortgeschritten ![]() | Zitat:
| |
| | |
| | ||
| Erfahrener Benutzer Registriert seit: 15.04.2004
Beiträge: 126
![]() | Hallo Ben, nee, mit inlude() gibt's keine Probleme. Ist halt wirklich nur die Frage, was passieren kann, wenn jemand die in der URL übergebenen Werte manipuliert und mit welcher Methode (GET, Session) man da besser zu Werke gehen sollte. Ich nehm an, das Thema ist nicht ganz neu, für mich hingegen schon... Zum FAQ-Text: die kryptische Zeichenfolge, die im Cookie gespeichert wird ist also quasi der Schlüssel zu den dazugehörigen Daten aufm Server? Ahhhhh, jetzt schnall ich. Zitat:
Und wenn Du das Teil per URL übergist, haste evt. ein Problem. Es geht bei mir ja gar nicht um hochsensible Daten. Aber ich will halt auch nicht, dass man die Site irgendwie manipulieren kann. mfg Michael | |
| | |
| | |||
| Gast
Beiträge: n/a
| Zitat:
Sessions: Zitat:
Der Knackpunkt ist, wenn es hier die sicherheitsrelevante Aktionen geht. In diesem Falle muß man einiges beachten, wenn man einem potentiellen Angreifer keine Hintertür bauen will. 1. wenn möglich das ssl Protokoll verwenden: Leider ist das sauteuer, wenn man auf ein "echtes" Zertifikat wert legt. Weiterhin benötigt man je Zertifikat (egal ob echt oder selbstgebaut) eine eigene IP. 2. keine Schlüssel per GET versenden: einfach Cookies verwenden. 3. Sessiondaten löschen, wenn der Vorgang abgeschlossen ist: $_SESSION = array(); # löscht alles. | ||
|
| | |
| Gast
Beiträge: n/a
| Nur dass Cookies mehr als nervig sind und viele User diese ablehnen. Da ist es einfacher die Session an eine IP zu binden, Proxy User haben in dem fall zwar Pech, aber nach meinen Erfahrungen sind das eh nicht so viele (wer hat schon AOL??? *G*) und damit hat man dann das Problem der Übergabe gelöst. Wenn es wirklich sicher sein soll, dann kommt man um SSL nicht vorbei. Und wenn es ganz sicher sein soll, dann müssen Client Zertifikate benutzt werden (SEHR großer Aufwand!) Fazit: Am besten beides implementieren, zuerst über Cookies versuchen, wenn Cookies verweigert werden, dann auf GET + IP umsteigen... imho die sinnvollste Variante für "normale" Webseiten. |
|
| | |||||||
| Gast
Beiträge: n/a
| Zitat:
b. klar, es gibt genug DAUs Zitat:
http://www.dclp-faq.de/q/q-sessions-ip.html Zitat:
Zitat:
Zitat:
Zitat:
| ||||||
|
| | |
| Gast
Beiträge: n/a
| Cookies sind nervig und ich lasse sie i.d.r. bei mir nicht zu. Normale Webseiten benötigen keinerlei Infos über mich oder über meinen Besuch (außer den Infos die sie so oder so von mir bekommen), sprich normale Webseiten benötigen überhaupt keine Sessions. D.h. sie benötigen auch keine Cookies o.ä. Cookies sind genau so unnötig wie Javascript. Darauf zu beharren ist so wie "ich code nur für den IE"... Von SSL haste offensichtlich nicht so viel Ahnung, denn die Usererkennung funktioniert bei Clientzertifikaten auch ohne Sessions, denn genau dafür sind sie ja da! Normalerweise sind dynamische IPs auch völlig ausreichend für eine Erkennung des Clients. Proxies benutzen eh nur wenig User. Und wenn die Sessions ach so wichtig sind, dann muß man eben mehrere Lösungen implementieren. Und ich habe auch nicht gesagt, dass die Erkennung NUR über die IP geht, sondern über IP UND Session ID. Zudem kommt, dass Sessions normalerweise nicht ewig gelten sollen, sondern nur für den meist kurzen Besuch auf der Seite, und die Wahrscheinlichkeit, dass sich die IP in dem Zeitraum ändert ist ziemlich gering! (von Proxies mal abgesehen) Btw. statische IPs für jedermann wird es nie geben. Wenn IPV6 mehr benutzt wird, gibt es überhaupt keine statischen IPs mehr... |
|
| | |||||||
| Gast
Beiträge: n/a
| Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Findest Du es wirklich gut, wenn der Kollege am Nachbar PC auf Deine Kosten Waren bestellten könnte, weil der gesamte Laden nach außen unter einer einzigen IP auftritt? | ||||||
|
|
| Themen-Optionen | |
| Thema bewerten | |
|
|
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| BACKLINK CHECK und SICHERHEIT von zentraler CSV-Datei | ff-webdesigner.de | PHP-Fortgeschrittene | 16 | 27.11.2008 20:25 |
| Sicherheit in PHP | robydog | PHP Tipps 2008 | 52 | 10.05.2008 13:09 |
| externe MySQL und Sicherheit | sportyflo | Datenbanken | 2 | 22.02.2008 11:09 |
| FON und die WiFi Ads - Bald mehr Sicherheit | PHP Tipps 2007 | 0 | 03.08.2007 12:06 | |
| PHP Sicherheit | Plague | PHP Tipps 2007 | 13 | 26.04.2007 16:24 |
| PHP Sicherheit | phpdummi | PHP Tipps 2006 | 1 | 27.09.2006 23:31 |
| Erfahrung mit Sessions ( Sicherheit ) | GELight | PHP Tipps 2006 | 6 | 11.08.2006 17:55 |
| Sicherheit... | GELight | PHP Tipps 2006 | 5 | 31.01.2006 15:58 |
| Sicherheit aufm Webserver ? | Cyberbob_at_tot | Off-Topic Diskussionen | 7 | 17.10.2005 16:22 |
| Frage zur Sicherheit von GET Variablen | malaga | PHP Tipps 2005-2 | 3 | 20.09.2005 13:36 |
| Sicherheit.... | renzo | PHP Tipps 2005-2 | 1 | 27.06.2005 15:53 |
| Sicherheit von Klartext-Passwörtern | PHP Tipps 2005 | 14 | 30.03.2005 15:22 | |
| [Erledigt] Thema Sicherheit? | PHP-Fortgeschrittene | 5 | 05.11.2004 05:43 | |
| Sicherheit bei Wertübergaben | PHP Tipps 2004 | 3 | 14.10.2004 18:06 | |
| Apache öffentlich machen. Sicherheit? | Server, Hosting und Workstations | 3 | 07.07.2004 03:20 | |
| Besucher kamen über folgende Suchanfragen bei Google auf diese Seite |
| php sicherheit url, php get url sicherheit, php übergabe per url sicherheit, url übergabe funktioniert nicht, wie übergebe ich etwas in den ssl bereich, .php soll url nicht angezeigt werden, zitat übergabe, php sicherheit url übergabe, php übergabe sicher, php sicherheit bei übergabe, url übergabe php, session übergabe verhindern, php sicherheit bei url übergabe |

Dieser Inhalt ist unter einer Creative Commons-Lizenz lizenziert.