Zadejte hledaný výraz...
Jakub Glos
Webtrh.cz
Vývoj webových stránek na WordPressu a proklientský přístup pro freelancery
Třídenní infromacemi nabitý prezenční + online kurz v Praze od Webtrhu pouze za 2 871 Kč
Více informací

Jaké rizika vidíte u přihlašování pomocí Session?

michal731
verified
rating uzivatele
(69 hodnocení)
1. 6. 2017 03:20:38
Ahoj,
jaké rizika vidíte u přihlašování pomocí session? Používám to již řadu let a říkám si, jestli je to stále dobrý a bezpečný způsob autorizace.
Při přihlášení ověřím (login = $login) and (pass = md5($pass)) a pokud ano tak zapíšu do DB useridid + session id.
To pak na každé stránce ověřuji jestli se session id rovná session id v DB.
Vím, že cookies jsem schopen uložit na delší dobu ale to nepotřebuji.
1. 6. 2017 03:20:38
https://webtrh.cz/diskuse/jake-rizika-vidite-u-prihlasovani-pomoci-session/#reply1282337
brooks
verified
rating uzivatele
1. 6. 2017 08:12:41
Krom toho md5 je to v pohodě. Použij jednosměrnou šifru a sůl.
1. 6. 2017 08:12:41
https://webtrh.cz/diskuse/jake-rizika-vidite-u-prihlasovani-pomoci-session/#reply1282336
michal731
verified
rating uzivatele
(69 hodnocení)
1. 6. 2017 12:43:54
Napsal brooks;1389875
Krom toho md5 je to v pohodě. Použij jednosměrnou šifru a sůl.
U té md5 ani tak nejde o bezpečnost jako to, že to heslo se dá dešifrovat pokud máš md5 ne? Ale kouknu po jiném šifrování. A co je myšleno tím "sůl"? :)
1. 6. 2017 12:43:54
https://webtrh.cz/diskuse/jake-rizika-vidite-u-prihlasovani-pomoci-session/#reply1282335
Napsal michal731;1389930
U té md5 ani tak nejde o bezpečnost jako to, že to heslo se dá dešifrovat pokud máš md5 ne? Ale kouknu po jiném šifrování. A co je myšleno tím "sůl"? :)
Počet-znaků.cz - Počet znaků a další nástroje
1. 6. 2017 14:07:40
https://webtrh.cz/diskuse/jake-rizika-vidite-u-prihlasovani-pomoci-session/#reply1282334
Petr Soukup
verified
rating uzivatele
(5 hodnocení)
1. 6. 2017 23:29:21
Na ukládání hesla použijte https://secure.php.net/manual/en/function.password-hash.php a https://secure.php.net/manual/en/function.password-verify.php a ideálně i https://secure.php.net/manual/en/function.password-needs-rehash.php
Samotnou session by pak neměl být důvod nějak zabezpečovat, pokud je správně nastavený hosting. K uživateli se dostane jen ID a jinak data neopouští server.
1. 6. 2017 23:29:21
https://webtrh.cz/diskuse/jake-rizika-vidite-u-prihlasovani-pomoci-session/#reply1282333
Pro odpověď se přihlašte.
Přihlásit