Hallo,
ich habe eine Frage bezüglich der Nutzung eines Sicherheitstokens innerhalb eines Login-Formulars.
Ich möchte jedesmal wenn jemand die Seite des Login-Formulars aufruft mit php einen random-wert generieren und diesen anschließend per MD5 hashen. Anschließend möchte ich diesen in eine Session-Variable speichern sowie den generierten Token als value eines hidden inputs setzten. Nach dem das Formular abgesendet wurde kontrolliere ich dann ob der Token des Formulars mit dem in der Session gespeicherten Token übereinstimmt.
Jetzt zu meiner Frage:
Sollte die übermittlung des Formulars mit dem Token schon verschlüsselt übertragen werden oder reicht es aus wenn ich SSL erst verwende wenn das Formular abgesendet wird ?
Sofern ich die Session vor dem setzten des Tokens nochmal als leeres array initialisiere und dafür sorge das die sessionid neu generiert wird, sollte das ganze doch ziemlich sicher sein oder liege ich da falsch ?
ich habe eine Frage bezüglich der Nutzung eines Sicherheitstokens innerhalb eines Login-Formulars.
Ich möchte jedesmal wenn jemand die Seite des Login-Formulars aufruft mit php einen random-wert generieren und diesen anschließend per MD5 hashen. Anschließend möchte ich diesen in eine Session-Variable speichern sowie den generierten Token als value eines hidden inputs setzten. Nach dem das Formular abgesendet wurde kontrolliere ich dann ob der Token des Formulars mit dem in der Session gespeicherten Token übereinstimmt.
Jetzt zu meiner Frage:
Sollte die übermittlung des Formulars mit dem Token schon verschlüsselt übertragen werden oder reicht es aus wenn ich SSL erst verwende wenn das Formular abgesendet wird ?
Sofern ich die Session vor dem setzten des Tokens nochmal als leeres array initialisiere und dafür sorge das die sessionid neu generiert wird, sollte das ganze doch ziemlich sicher sein oder liege ich da falsch ?

Kommentar