Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP Puzzles. Авторы: Кузнецов М.В., Симдянов И.В. MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель PHP 5 / 6 (3 издание). Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Безопасно ли хранить хэш пароля в сессии?
 
 автор: grafen   (25.11.2010 в 15:57)   письмо автору
 
 

Всем привет, задался вопросом безопасности, и вот вопрос.

После многочисленных проверок, пользователь авторизуется на сайте, и в сессии хранится его имя и пароль (хэш). После этого проверяю, есть ли у пользователя определенные сессии, забираю данные, подставляю в БД и если ок, то показываю нужный контент.

Безопасен ли такой метод? Могут ли злоумышленники, зная имя, и подсмотрев на компе жерты хэш пароля, подставить на своём компе эти данные и зайти в аккаунт? Если да, то как защититься?

Заранее спасибо!

  Ответить  
 
 автор: Trianon   (25.11.2010 в 16:43)   письмо автору
 
   для: grafen   (25.11.2010 в 15:57)
 

а какой смысл его там держать?

Кроме того,
>После этого проверяю, есть ли у пользователя определенные сессии,
Что такое определенные сессии?
У него их может быть несколько?

  Ответить  
 
 автор: grafen   (25.11.2010 в 17:03)   письмо автору
 
   для: Trianon   (25.11.2010 в 16:43)
 

Ошибся, не сессии, а куки :) С сессиями всё ясно))

  Ответить  
 
 автор: Valick   (25.11.2010 в 18:54)   письмо автору
 
   для: grafen   (25.11.2010 в 17:03)
 

однозначно опасно
в куках нужно хранить вторичный пароль, с ограниченными правами и ограниченным сроком действия

  Ответить  
 
 автор: Trianon   (25.11.2010 в 19:48)   письмо автору
 
   для: Valick   (25.11.2010 в 18:54)
 

кагбэ ключ автологона называть паролем я бы не стал... даже вторичным.
под паролем, всё же, обычно понимается некая строка символов, которую приходится хотя бы раз вводить руками хозяина.

  Ответить  
 
 автор: grafen   (25.11.2010 в 23:07)   письмо автору
 
   для: Trianon   (25.11.2010 в 19:48)
 

Хм, я так и не понял.
Есть логин (имя) и пароль (хэш), что мне хранить в куках и в каком виде, чтобы это было безопасно. Также нужно, чтобы было и удобно, каждый раз вводить логин и пароль - это не удобно. Например, соц. сеть Вконтакте, там доступ к аккаунту можно получить, подставив хэш в куку... Как быть?

  Ответить  
 
 автор: Trianon   (25.11.2010 в 23:10)   письмо автору
 
   для: grafen   (25.11.2010 в 23:07)
 

в смысле - как?
значение в кукисе и является аутентифицирующим так или иначе.
Если запретить аутентифицировать браузер пользователя по куке, автологон просто невозможно будет реализовать.
И значением этим вовсе необязательно делать хеш пароля.

  Ответить  
 
 автор: grafen   (25.11.2010 в 23:13)   письмо автору
 
   для: Trianon   (25.11.2010 в 23:10)
 

Значит, хранить в куках логин (в открытом виде) и пароль (хэш) - это правильно?

  Ответить  
 
 автор: Valick   (26.11.2010 в 00:27)   письмо автору
 
   для: grafen   (25.11.2010 в 23:13)
 

нет
нужно хранить iusd56sejgf7sdjkn7djg8xdmknjxcfg7 - это уникальная строка в базе (и не логин и ни пароль ни разу) соответствующая определенному юзеру по которой происходит автологин

  Ответить  
 
 автор: grafen   (26.11.2010 в 00:44)   письмо автору
 
   для: Valick   (26.11.2010 в 00:27)
 

А-аа, теперь понял.
Но если этот "iusd56sejgf7sdjkn7djg8xdmknjxcfg7" возьмут и подставят в свои куки, то получится, что злоумышленнику не потребуется ни логин, ни пароль, он спокойно получит доступ - тогда не вижу разницы, если в куках будет висеть и логин, и хеш пароля... данные разные, но смысл они выполняют один - автологин. Зная эти данные, злоумышленнику не требуется знать реальный пароль... В чем я не прав?

  Ответить  
 
 автор: Николай2357   (26.11.2010 в 01:11)   письмо автору
 
   для: grafen   (26.11.2010 в 00:44)
 

Вот в чем.

  Ответить  
 
 автор: grafen   (26.11.2010 в 23:00)   письмо автору
 
   для: Николай2357   (26.11.2010 в 01:11)
 

Спасибо, оч интересно, многое прояснилось и многое "устолбилось".

Но я так и остаюсь при своём мнении, что зная хэш (уже понял, что нужно не пароля, а случайных данных), злоумышленник без ввода пароля и логина, спокойно войдёт в аккаунт. Я прав?

  Ответить  
 
 автор: Николай2357   (26.11.2010 в 23:40)   письмо автору
 
   для: grafen   (26.11.2010 в 23:00)
 

Факт. Но на то и автологин. Если у Вас украдут ключи от машины, всяко разно на ней уедут. Другое дело, что Вы в ней чемодан с деньгами еще оставите :)

  Ответить  
 
 автор: Valick   (27.11.2010 в 00:36)   письмо автору
 
   для: grafen   (26.11.2010 в 23:00)
 

злоумышленник без ввода пароля и логина, спокойно войдёт в аккаунт
да выбросте Вы свои книжки "про шпионов" ))
войдет, ну и что? если права при таком входе ограничены, то может только посмотреть что-то
смена пароля например всегда должна подтверждаться старым паролем, ну и тд.
ну а уж если хотите "наглухо заколотиться" используйте https да еще и одноразовые пароли на мобильник :)

  Ответить  
 
 автор: grafen   (27.11.2010 в 01:34)   письмо автору
 
   для: Valick   (27.11.2010 в 00:36)
 

Вообщем, я понял :) Я на правильном пути... а поломают, так поломают :)

  Ответить  
 
 автор: а-я   (26.11.2010 в 08:48)   письмо автору
 
   для: Trianon   (25.11.2010 в 16:43)
 

>а какой смысл его там держать?

иногда требуется, чтоб со сменой пароля все авторизации "упали" и при этом, я хочу иметь несколько авторизаций и с ПК, и с мобилы, и с дома, и с работы.

Ладно мы, сможем СИДы сохранить.. а обычные юзеры?

Это касается в сессиях хранить пароль.

  Ответить  
 
 автор: Trianon   (26.11.2010 в 11:49)   письмо автору
 
   для: а-я   (26.11.2010 в 08:48)
 

Так выдавайте честно эти авторизации. Записывайте в таблицу.
И точно также честно их из таблицы удаляйте при необходимости.

>Это касается в сессиях хранить пароль.

C этого места поподробнее.
Зачем в сессии хранить пароль?
Только не говорите, что Вы тоже сессию с кукой перепутали.

  Ответить  
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования