| | | | |
| | |
| PHP Code Flüsterer Registriert seit: 21.08.2005 Beiträge: 4682 PHP-Kenntnisse: Fortgeschritten | |
| | |
| Erfahrener Benutzer Registriert seit: 21.05.2008
Beiträge: 9.937
![]() | Muss zugeben mit PHP-CGI hab ich noch nie gearbeitet .. wenn es dir dann eigentlich nurnoch ums Ausloggen geht, ich hab grad mal über Google "htaccess logout" gesucht, scheint wohl nur Hacks zu geben, aber vielleicht findest du ja trotzdem eine zufriedenstellende Antwort. Aber ich wollte dich nicht verunsichern: Ein Login-Handling mit Sessions in PHP ist auch kein Hexenwerk. |
| |
| | |
| Erfahrener Benutzer Registriert seit: 31.07.2005
Beiträge: 1.126
PHP-Kenntnisse: Fortgeschritten ![]() | N'Morgen ... Zum "Knacken" von htacces, bzw. Basic Authentication gibt es Tools wie Brutus oder Accessdiver, die ihren Job -auch mit aktuellen Apachen- erschreckend gut erledigen (!). Das sich diese Authentifizierungsvarianten im Web halten, mag daran liegen, dass sie recht simpel zu realisieren sind und die meisten so geschützten Inhalte für Skript-Kiddies und "echte" Hacker in der Regel eher uninteressant sind und es daher nie wirklich zu einem "Angriff" kommt. Bei einer selbst gestrickten Zugangskontrolle ist man schon flexibler, wenn es darum geht bei erkennbaren "Hacking-Attempts" adäquat zu reagieren, bzw. es gar nicht erst soweit kommen zu lassen (temporäre IP-Sperre, "Einmal-Token", Challenges, ...). Da die blosse Existenz eines Login-Formulars tatsächlich bereits bei einigen Usern eine gewisse kriminelle Energie zu Tage fördert, könnte man dieses bei "normalen" Usern ausblenden und nur durch Eingeweihte, z. B. durch das Anhängen eines GET-Queries an die URL (?do=login) anzeigen lassen. Nutzt man einen Browser (Firefox), bei dem man den UserAgent manipulieren kann, könnte man den Login-Dialog nur bei selbst definierten UAs anzeigen lassen. Den Login aus dem "allgemein sichtbaren" Code rauszuhalten würde dir auch die Bots vom Hals halten, die gezielt nach "potentiell interessanten" Formularen suchen ... Ist halt immer Frage, ob sich der Aufwand lohnt. Inwieweit könnte der zu schützende Content für andere interessant sein ....? Gruß soweit, Axel |
| |
| | |
| Erfahrener Benutzer Registriert seit: 21.05.2008
Beiträge: 9.937
![]() | Naja verstecken kannst du dein Verzeichnis ja auch, wenn du htaccess verwendest, mit den Hackertools habe ich keine Erfahrung, die üblichen Logins sind ja aber gleich einfach gestrickt (kein Anti-Brutforce). Bin mit htaccecss aber immer recht gut gefahren, wenn es darum ging - wie du sagtest - schnell mal was zu schützen. |
| |
| | |
| Erfahrener Benutzer Registriert seit: 11.01.2005
Beiträge: 106
![]() | Hallo FI-DD, je nach Anwenderfall benutze ich beide Varianten kombiniert. Als erstes schalte ich eine Loginseite zur Nutzung über eine Session. Hier kann der User bereits mit vordefinierten Einstellungen diese nutzen. Die Administrationsseiten habe ich in einem eigenen Verzeichnis mit htaccess Datei liegen. Ruft nun mein User diese Seite auf, wird er nochmals zur Autorisierung gezwungen. Nachteil ist das merken von zwei verschieden Passwörtern. Jedoch denke ich mal, das eine weiterer Schutz eine Hemmschwelle darstellt Für die .htaccess Datei habe ich Gruppen mit gleichem Passwort angelegt. Gruß Merlin der Zauberer
__________________ www.Sternenwelt.net - Astronomie im Internet - www.SternenweltForum.net - Antworten rund um die Astronomie - |
| |
| | ||
| Erfahrener Benutzer Registriert seit: 11.01.2005
Beiträge: 106
![]() | Hallo squig, Zitat:
Ruft ein Angreifer den Passwort geschützten Bereich aufrufen, würde zuerst eine Abfrage durch die .htaccess Datei erfolgen. Im Fall eines Erfolges gelangt er zwar in den Passwort geschützen Bereich, jedoch ist eine erste Autorisierung per Loginformular nicht erfolgt. Durch meine Session- und Benutzerverwaltung wird eine nicht autorisierte Person auf ein Loginformular zurückverwiesen und dort zur Anmeldung gezwungen. Jedes Dokument auf meinem Server startet grundsätzlich zuerst die Session- und Benutzerverwaltung und vermeidet bei geschützten Bereichen eines Zugriff auf diese. Weiterhin habe ich die Anmeldevorgänge auf ein Minimum reduziert. Danach ist eine Anmeldung erst nach 30 Minuten wieder möglich. Jeder Fehlversuch wird in der Datenbank für jeden Benutzer gespeichert. Somit kann ich bei Bedarf erhöhte Fehlversuche aufspüren und reagieren (Z.B. Änderung des Username, Änderung der Gruppenberechtigung) Merlin der Zauberer
__________________ www.Sternenwelt.net - Astronomie im Internet - www.SternenweltForum.net - Antworten rund um die Astronomie - | |
| |
| Themen-Optionen | |
| Thema bewerten | |
|
|
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| In htaccess auf vorhandene Session kontrollieren | Goreo | PHP Tipps 2008 | 7 | 22.06.2008 21:47 |
| Login session aufzeichnen | Black-Devil | PHP Tipps 2008 | 7 | 03.03.2008 18:12 |
| Login, Session und der ganze Rest | nikosch | PHP Tipps 2007 | 10 | 25.03.2007 05:48 |
| Session Logout Login Navigation | TailerD | PHP Tipps 2006 | 10 | 24.06.2006 17:12 |
| [Erledigt] Benutzername nach Login noch benötigt- Cookie oder Session? | PHP Tipps 2005-2 | 1 | 30.10.2005 09:20 | |
| login + session | PHP Tipps 2005-2 | 23 | 30.08.2005 21:29 | |
| Session Login | LA-Finest | PHP Tipps 2005-2 | 4 | 05.07.2005 10:46 |
| login mit session id | PHP Tipps 2005 | 10 | 26.01.2005 12:32 | |
| session start nur bei jedem 2. login | PHP Tipps 2004-2 | 9 | 16.12.2004 13:39 | |
| Session Problem beim Login | PHP Tipps 2004-2 | 6 | 15.12.2004 09:37 | |
| login mit session geht ne | PHP Tipps 2004-2 | 4 | 08.12.2004 15:48 | |
| automatischer htaccess login | PHP Tipps 2004 | 0 | 12.09.2004 17:09 | |
| Login / Session / Benutzerdaten | SvenLittkowski | PHP Tipps 2004 | 4 | 06.09.2004 17:08 |
| Session Login funkt nicht, wenn Cookies immer aus sind | schifti | PHP-Fortgeschrittene | 18 | 06.09.2004 07:48 |
| [Erledigt] htaccess Login / Logout | PHP Tipps 2004 | 3 | 13.08.2004 15:11 | |
| Besucher kamen über folgende Suchanfragen bei Google auf diese Seite |
| http://www.php.de/php-tipps-2008/45409-login-per-session-oder-htaccess.html, htaccess session, htaccess knacken, htaccess session prüfen, htaccess nach fehlversuchen sperren, htaccess logout, htaccess aushebeln, php login fehlversuch, php anmeldung verzeichnisse, loginformular .htaccess, htaccess benutzerverwaltung, htaccess passwortschutz session, php_auth_user htaccess, htaccess ausloggen, login per htaccess, session htaccess, php session htaccess, mitgliederbereich knacken passwörter, htaccess logout php, geschützter mitgliederbereich einrichten |

Dieser Inhalt ist unter einer Creative Commons-Lizenz lizenziert.