php.de

Zurück   php.de > Webentwicklung > PHP Einsteiger > PHP Tipps 2007

 
 
LinkBack Themen-Optionen Thema bewerten
Alt 29.08.2004, 19:17  
Erfahrener Benutzer
 
Registriert seit: 02.12.2003
Beiträge: 269
phpfortgeschrittener
phpfortgeschrittener eine Nachricht über ICQ schicken phpfortgeschrittener eine Nachricht über AIM schicken phpfortgeschrittener eine Nachricht über MSN schicken phpfortgeschrittener eine Nachricht über Yahoo! schicken
Standard htaccess basiertes bzw ganz sicheres loginsystem

hi@all,
da ich gemerkt habe, dass man mein altes, was ich sonst immer benutze, loginscript total unsicher ist und sich dort jeder die logindaten klauen kann, wollte ich mal fragen, ob jemand ein tutorial zu einem ganz sicheren loginscript hat.
kann auch .htaccess basiert sein is egal hauptsache es ist sicher.
Danke im vorraus.
MfG,
WasserDragoon.
phpfortgeschrittener ist offline  
Sponsor Mitteilung
PHP Code Flüsterer

Registriert seit: 21.08.2005
Beiträge: 4682
PHP-Kenntnisse:
Fortgeschritten

Alt 29.08.2004, 19:21  
Erfahrener Benutzer
 
Registriert seit: 18.09.2003
Beiträge: 13.598
PHP-Kenntnisse:
Fortgeschritten
imported_Ben ist zur Zeit noch ein unbeschriebenes Blatt
Standard

http://www.tutorials.de/tutorials9684.html

wird immer wieder gerne von mir gepostet. sicherlich schon zum 20.mal.
imported_Ben ist offline  
Alt 29.08.2004, 19:23  
Erfahrener Benutzer
 
Registriert seit: 02.12.2003
Beiträge: 269
phpfortgeschrittener
phpfortgeschrittener eine Nachricht über ICQ schicken phpfortgeschrittener eine Nachricht über AIM schicken phpfortgeschrittener eine Nachricht über MSN schicken phpfortgeschrittener eine Nachricht über Yahoo! schicken
Standard

hehe wie lustig das ist ja gerade das...oder war es nicht das alte was ich hatte...
hmm kein plan mehr.
hat das script jemand getestet und ist das auch ganz sicher?
MfG,
WasserDragoon.

EDIT: so wie ich die beiden tutorials vergleiche alt und neu sehe ich keinen aber auch überhaupt keinen unterschied...
phpfortgeschrittener ist offline  
Alt 29.08.2004, 19:26  
Erfahrener Benutzer
 
Registriert seit: 18.09.2003
Beiträge: 13.598
PHP-Kenntnisse:
Fortgeschritten
imported_Ben ist zur Zeit noch ein unbeschriebenes Blatt
Standard

wie kann bitte bei dieser methode passwörter "klauen"?
imported_Ben ist offline  
Alt 29.08.2004, 19:28  
Erfahrener Benutzer
 
Registriert seit: 02.12.2003
Beiträge: 269
phpfortgeschrittener
phpfortgeschrittener eine Nachricht über ICQ schicken phpfortgeschrittener eine Nachricht über AIM schicken phpfortgeschrittener eine Nachricht über MSN schicken phpfortgeschrittener eine Nachricht über Yahoo! schicken
Standard

kein plan wie das jemand gemacht hatte aufjedenfall hatte es mir jemand erzählt
phpfortgeschrittener ist offline  
Alt 29.08.2004, 19:50  
Gast
 
Beiträge: n/a
Standard

Die Parameter der sql-Abfrage werden nicht abgesichert.
Damit ist das SKript anfällig für Angriffe, wie unter http://www.dclp-faq.de/q/q-sql-injection.html beschrieben.

Ausserdem wird LIKE verwendet, aber das %-Zeichen wird nicht ausgefiltert. Damit kann ich nicht nur das Passwort eines Benutzers, sondern das aller gleichzeitig abtesten.
user: % ; Passwort: abcde && irgendein Benutzer hat dieses saublöde Passwort -> erfolgreiche Anmeldung.
Damit muss ich zwar immer noch eine brute-force-Attacke ausführen, aber mit reichlich viel größeren Chancen, da ich halt immer alle Benutzer gleichzeitig auf ein Passwort abteste.


Da am Ende des Textes
Zitat:
* Wenn euch irgendwelche Fehler an dem Script auffallen oder Kritiken, Verbesserungsvorschläge oder sonst was abzugeben sind, meldet euch bei mir per eMail oder ICQ.
steht, werde ich das einfach mal machen ...sobald ich mich da anmelden kann
 
Alt 29.08.2004, 20:07  
Waq
Erfahrener Benutzer
 
Registriert seit: 15.08.2004
Beiträge: 2.473
Waq
Standard

Zitat:
Zitat von phpfortgeschrittener
hat das script jemand getestet und ist das auch ganz sicher?
"Ganz sicher" ist schwierig umzusetzen. Dazu müsste man nämlich erstmal grundsätzlich mit SSL-Verschlüsselung arbeiten, denn eine unverschlüsselte Übertragung kann nie wirklich sicher sein. Aber so lange es nicht um Geld geht (Shop, ebay...) ist das eigentlich nicht nötig.

Das zweite grosse Sicherheitsproblem ist der Mensch, in diesem Fall die Benutzer. Diese Sicherheitslücke "auszumerkzen" dürfte nicht in deinem Interesse liegen.
__________________
mod = master of disaster
Waq ist offline  
Alt 29.08.2004, 20:07  
Erfahrener Benutzer
 
Registriert seit: 02.12.2003
Beiträge: 269
phpfortgeschrittener
phpfortgeschrittener eine Nachricht über ICQ schicken phpfortgeschrittener eine Nachricht über AIM schicken phpfortgeschrittener eine Nachricht über MSN schicken phpfortgeschrittener eine Nachricht über Yahoo! schicken
Standard

ich bin dort angemeldet bei tutorials.de sag mir was ich machen muss ich mach es und werde dann hir ins forum posten.
damit dieses loginsystem endlich mal verbessert wird...
Danke@all.
MfG,
WasserDragoon.
phpfortgeschrittener ist offline  
Alt 29.08.2004, 20:10  
Erfahrener Benutzer
 
Registriert seit: 18.09.2003
Beiträge: 13.598
PHP-Kenntnisse:
Fortgeschritten
imported_Ben ist zur Zeit noch ein unbeschriebenes Blatt
Standard

hi.
ich nehme den link eigentlich auch nur gerne, weil er das prinzip meiner ansicht nach sehr gut erklärt.
da man ja sowieso nicht nur abtippen sollte habe ich jetzt mit etwas eigenständiger überlegung gerechnet.

naja. egal.
imported_Ben ist offline  
Alt 29.08.2004, 20:13  
Erfahrener Benutzer
 
Registriert seit: 21.05.2008
Beiträge: 1.531
Quadaptor befindet sich auf einem aufstrebenden Ast
Standard

wie kann jemand das passwort klauen?
einfach gehashed in der db ablegen und $_POST['user'] auf max. 16 zeichen begrenzen. so wäre es unmögich, das passwort per sql zu ändern.
Quadaptor ist offline  
 


Themen-Optionen
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
htaccess: Bestimmte IP oder Passwortabfrage webbi Server, Hosting und Workstations 2 19.10.2006 10:57
htaccess in php PHP Tipps 2007 17 22.11.2005 13:40
htaccess Weiterleitung bei Subdomains Beitragsarchiv 2 02.08.2005 15:09
htaccess will ned ggfan Server, Hosting und Workstations 1 31.07.2005 15:09
[Erledigt] htaccess 2 Zugänge => Weitergabe an PHP^ PHP-Fortgeschrittene 2 23.07.2005 13:29
allgemeine frage | mysql und htaccess notyyy Datenbanken 13 18.05.2005 21:01
Neuer Strato Server apache 2 Mod Rewrite & htaccess Prob Stemmi Server, Hosting und Workstations 4 02.05.2005 00:29
[Erledigt] htaccess Probleme auf EINEM PC (NT4 / IE5.5) Server, Hosting und Workstations 1 02.02.2005 11:15
Schutz mit htaccess, dennoch Zugriff seitens PHP PHP Tipps 2005 1 20.01.2005 10:52
PDF Generator mit htaccess Problem imported_dex PHP Tipps 2004-2 1 25.11.2004 10:47
htaccess + sessions! Broadcast PHP-Fortgeschrittene 4 29.09.2004 10:07
automatischer htaccess login PHP Tipps 2004 0 12.09.2004 17:09
htaccess und redirect mit IF verzweigung Novan Server, Hosting und Workstations 1 11.09.2004 18:00
[Erledigt] PHP + htaccess PHP-Fortgeschrittene 6 28.08.2004 19:23
[Erledigt] htaccess Login / Logout PHP Tipps 2004 3 13.08.2004 15:11

Besucher kamen über folgende Suchanfragen bei Google auf diese Seite
sicheres login system, login system htaccess, sicheres login system php, login system php tutorial .htaccess, sicheres htaccess, login system tutorial htaccess, loginsystem htaccess, php sicheres login system, wie erstelle ich ein .htaccess login system, login system php

Alle Zeitangaben in WEZ +2. Es ist jetzt 15:54 Uhr.




Powered by vBulletin® Version 3.7.2 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
Aprilia-Forum, Aquaristik-Forum, Liebeskummer-Forum, Zierfisch-Forum, Geizkragen-Forum

Creative Commons License
Dieser Inhalt ist unter einer Creative Commons-Lizenz lizenziert.