Kezdőoldal » Számítástechnika » Weblapkészítés » Lehetséges egy weboldalhoz...

Lehetséges egy weboldalhoz cookie-t létrehozni az oldal forráskódjának szerkesztése nélkül?

Figyelt kérdés
Ott a problémám, hogy ez a kérdés mindig is foglalkoztatott, és mellesleg most csinálok egy weboldalt, ahol a bejelentkezett ember adatait [username, password] egy cookie tárolja cryptelve. Ez nem túl elmés, mert a kódolást egyszerű megfejteni, nyilván attól még nem írom le: szóval a kérdés az, hogy létezik-e bármi módszer arra, hogy cookiet kreáljon valaki egy weboldal [pl. az enyém] nevében a documant.cookiehoz egy értéket, vagy módosítsa azt. Mert az IP alapú megjegyzés dinamikus IP esetén rosszul hangzik.
2014. máj. 10. 21:28
 1/9 uno20001 ***** válasza:
Lehet módosítani és készíteni cookie-t.
2014. máj. 10. 22:03
Hasznos számodra ez a válasz?
 2/9 A kérdező kommentje:
Az okés. Persze, a szerveroldalról. De nekem az a kérdésem, hogy megfelelő eszközökkel megteheti-e egy felhasználó, hogy az én egyik sütimet módosítja.
2014. máj. 10. 22:44
 3/9 anonim ***** válasza:

Igen, megteheti elég könnyedén.


SOHA ne tárolj érzékeny adatokat, főleg ne jelszót egy sütiben.

2014. máj. 11. 11:32
Hasznos számodra ez a válasz?
 4/9 anonim ***** válasza:

Ja igen, már csak azért se, mert ha nem is módosítja valaki, az összes süti a HTTP header-ben utazik, amit bárki egy publikus wifin vagy bármilyen nyílt hálózaton vígan tud olvasni.

(HTTPS gondolom nem lesz.)

2014. máj. 11. 11:33
Hasznos számodra ez a válasz?
 5/9 A kérdező kommentje:

Megoldottam: csak a name van bekódolva cookien és érzékeli az ip változást, akkor újrabejelentkezést kér.

Egyébként kérdés: pl. facebook hogyan tart bejelentkezve? Mert szerintem csak az ip és cookie az a két lehetőség, amiről tudok.

2014. máj. 11. 13:37
 6/9 anonim ***** válasza:

Nem, ez sem jó.

Egy NAT-olt LAN-on kifelé ugyan azok az IP-k.


Úgy, hogy SESSION-t használnak.

Ez a sütiben csak 1 db random generált azonosítót raktároz el, minden adatot kizárólag a szerver oldalon tárol.

Itt is fenn áll a lehetőség a session id ellopására, de erre is bejöhet a böngésző azonosító és IP vizsgálat.

Nem 100%-os módszer, de ezerszer biztonságosabb.

2014. máj. 11. 13:54
Hasznos számodra ez a válasz?
 7/9 A kérdező kommentje:

(Nem közösségi oldal lesz, és még csak nem is komoly, gyakorlás php-ból és mysql-ből, [link] kommenteket még ne nézd, a többi működik, e-mailt ne várj, [link] ezt használd account validationhoz.)

Egyébként valószínűleg az lesz, hogy marad így, ahogy van. Ha majd egyszer olyan oldalt csinálok, ahol számít (pl. webshop, fórum), akkor ott majd megcsinálom úgy, hogy ne lehessen lopkodni az accountot. Amúgy pedig egyik barátom szeret hackerkedni, szerencsére nem tudja, hogy php-val hogyan lehetne betörni az oldalam admin felületére, de egy óra szenvedés után sem sikerült neki az általam megadott név és módszerleírások mellett sem tudott bejelentkezni bele, szóval jeeee!

2014. máj. 11. 14:08
 8/9 anonim ***** válasza:
Azért a valaki szeret "hackerkedni" és a valaki ért is hozzá között általában ég és föld a különbség, de te tudod.
2014. máj. 11. 14:57
Hasznos számodra ez a válasz?
 9/9 A kérdező kommentje:

Egen, de manapság a hacker kifejezés eléggé elferdült, mert aki be akar törnie gy fiókba, azt az emberek hajlamosak annak hívni. Ugyanakkor megjegyzem, hogy sikerült feltörnöm a saját admin fiókom, egy kis kódgenerátorral, szóval egy kicsit biztonságosabb jelszó kell nekem :D

Mellesel rájöttem, hogy a CrossSiteScripting ellen sem védekeztem rendesen. És találtam egy webshopot (csak úgy funból) ahol viszont szintén nem gondoltak rá, úgyhogy elkezdtem menő jquery animációt rakni mindenre, felveszem, és elküldöm majd nekik :D De semmi rosszindulatúság ;D

2014. máj. 11. 15:48

Kapcsolódó kérdések:





Minden jog fenntartva © 2024, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu

A weboldalon megjelenő anyagok nem minősülnek szerkesztői tartalomnak, előzetes ellenőrzésen nem esnek át, az üzemeltető véleményét nem tükrözik.
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!