Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
MySQL 5. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. PHP Puzzles. Авторы: Кузнецов М.В., Симдянов И.В. C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Безопасна ли авторизация на сессиях?
 
 автор: Ирбис   (28.05.2010 в 12:03)   письмо автору
 
 

Добрый день!
Скажите пожалуйста, насколько безопасна авторизция в администраторский раздел, построенная на сессиях?
Допустим при обращении к индесной странице системы администрирования эта страница предлагает пользователю ввести логин и пароль. Если логин и пароль введен верно, то пользователь попадает в систему и при этом в сессии устанавливается определенная переменная со значением TRUE. Каждая страница системы администрирования содержит блок, который проверяет, установлена ли в сессии эта перменная в TRUE или нет. Если да - то блок ничего не делает, если нет - то блок перенаправляет пользователя на индексную страницу системы администрирования.

Если реализовать защиту по такой схеме, то это будет относительно безопасно (например, в сравнении с этим способом http://softtime.ru/info/apache.php?id_article=27)?

  Ответить  
 
 автор: cheops   (28.05.2010 в 12:17)   письмо автору
 
   для: Ирбис   (28.05.2010 в 12:03)
 

Достаточна безопасна, если на сайте нет уязвимости по типу XSS-инъекций.

  Ответить  
 
 автор: Ирбис   (28.05.2010 в 13:05)   письмо автору
 
   для: cheops   (28.05.2010 в 12:17)
 

Ну в принципе, единственное поле, через которое я позволяю вводить HTML-код, который затем при выводе на страницу не обрабатывается htmlspecialchars() - это поле WYSIWYG-редактора.
Это поле доступно только из системы администрирования.
Информация из всех остальных полей обрабатывается htmlspecialchars() перед выводом.
Такой вариант приемлем?

  Ответить  
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования