Fetstil Fetstil Kursiv Understrykning linje färgläggning tabellverk Punktlista Nummerlista Vänster Centrerat högerställt Utfyllt Länk Bild htmlmode
  • Forum & Blog
    • Forum - översikt
      • .Net
        • asp.net generellt
        • c#
        • vb.net
        • f#
        • silverlight
        • microsoft surface
        • visual studio .net
      • databaser
        • sql-server
        • databaser
        • access
        • mysql
      • mjukvara klient
        • datorer och komponenter
        • nätverk, lan/wan
        • operativsystem
        • programvaror
        • säkerhet, inställningar
        • windows server
        • allmänt
        • crystal reports
        • exchange/outlook
        • microsoft office
      • mjukvara server
        • active directory
        • biztalk
        • exchange
        • linux
        • sharepoint
        • webbservers
        • sql server
      • appar (win/mobil)
      • programspråk
        • c++
        • delphi
        • java
        • quick basic
        • visual basic
      • scripting
        • asp 3.0
        • flash actionscript
        • html css
        • javascript
        • php
        • regular expresssion
        • xml
      • spel och grafik
        • DirectX
        • Spel och grafik
      • ledning
        • Arkitektur
        • Systemutveckling
        • krav och test
        • projektledning
        • ledningsfrågor
      • vb-sektioner
        • activeX
        • windows api
        • elektronik
        • internet
        • komponenter
        • nätverk
        • operativsystem
      • övriga forum
        • arbete karriär
        • erbjuda uppdrag och tjänster
        • juridiska frågor
        • köp och sälj
        • matematik och fysik
        • intern information
        • skrivklåda
        • webb-operatörer
    • Posta inlägg i forumet
    • Chatta med andra
  • Konto
    • Medlemssida
    • Byta lösenord
    • Bli bonsumedlem
    • iMail
  • Material
    • Tips & tricks
    • Artiklar
    • Programarkiv
  • JOBB
  • Student
    • Studentlicenser
  • KONTAKT
    • Om pellesoft
    • Grundare
    • Kontakta oss
    • Annonsering
    • Partners
    • Felanmälan
  • Logga in

Hem / Forum översikt / inlägg

Posta nytt inlägg


Säkerhet vid inloggning

Postades av 2004-08-22 18:43:00 - Teodor Moberg, i forum asp - allmänt, Tråden har 7 Kommentarer och lästs av 506 personer

Hejsan!

Jag kommer inom kort starta en sida som jag vill ha så pass säker som möjligt.

Jag funderar därför på vad det bästa sättet är att just hålla så hög säkerhet som möjligt när personen ifråga väl är inloggad. Jag fick ett exempel från en mycket duktig kompis. I det exemplet var kontrollen om man är inloggad gjord mha cookies. Är det inte säkrare att använda t ex if-satser där man kontrollerar om sessioner är skapade eller ej?

Vad tycker ni?


Svara

Sv: Säkerhet vid inloggning

Postades av 2004-08-22 20:29:03 - Oskar Johansson

Jodu...
1) använd ssl
2) ingen autoinloggning pga. att cookies sparas med en massa intressanta saker
3) tillåt inte annat än ssl när man är inloggad/loggar in
4) spara hashade lösenord i db
5) använd ev. salt på de lösenorden
6) använd sessions till identifikationen, gärna i kombination med att du får tag på mac-adress (överkurs :) )
7) använd parametrar till dina sql-frågor
8) validera 100% av allt användaren kan fylla i själv (t.ex. cookies, querystrings, formulär etc.)
9) om du ska ha extremt hög säkerhet: kräv klientcertifikat av klienten, se till att det är samma hela tiden (stoppa det i sessions eller liknande) etc.
10) skriv inte ut en massa roliga felmess

man kan hålla på i en oändlighet :)

Men du kommer långt med 2, 6 och 7. Gärna 1, 3 och 4 om du har möjlighet också :)


Svara

Sv: Säkerhet vid inloggning

Postades av 2004-08-23 14:43:05 - Teodor Moberg

Ok, tack för alla förslag, men jag tror att jag var lite otydlig.
SSL har jag tyvärr inte råd med, annars skulle det utan tvekan användas.

Sidan är programmerad i klassisk ASP 3.0 och jag skulle helt enkelt vilja ha tips på det smidigaste och bästa sättet att kontrollera om någon är inloggad. Ska man skapa ett sessionsobjekt, kaka eller något annat smartare?

Exempel:
<% If Session("fjipeopj") = "true" then bla bla bla. %>

Eller om man ska skapa en kaka varje gång personen ifråga loggar in som sedan tas bort efter utloggning?

Frågan var inte mer avancerad än så, men tack ändå för tipsen! Jag kommer förmodligen ha användning för dom i framtiden.

Återigen: Vad tycker ni?

Tack för mig


Svara

Sv: Säkerhet vid inloggning

Postades av 2004-08-23 15:23:05 - Thomas Tydal

Sessioner använder sig av cookies, så det är samma sak. Men du måste tänka på att det inte får gå att skapa cookien själv. Dvs, det får inte gå att lista ut vad cookien ska ha för värde. När man använder sessioner funkar det så att servern slumpar fram ett värde som den sparar på servern för att tala om att det är giltigt.


Svara

Sv: Säkerhet vid inloggning

Postades av 2004-08-23 15:24:31 - Teodor Moberg

Men sessionsobjekt sparas väl på servern och blir därmed svårare att lista ut namnen/värdena på?
Cookies lagras ju på klienten...


Svara

Sv: Säkerhet vid inloggning

Postades av 2004-08-23 15:54:14 - Thomas Tydal

Ja, men det är ju cookien som talar om att besökaren är behörig.


Svara

Sv: Säkerhet vid inloggning

Postades av 2004-08-24 00:55:21 - Teodor Moberg

Men säg t ex att jag väljer att skapa en vanlig kaka så fort användaren loggar in. Sen har jag en kontroll på varje "säker" sida. Kakan tas sedan bort när användaren ifråga loggar ut.

Men kan man på något sätt kryptera värdet i kakan för att sedan dekryptera det när man genomför kontrollen? Blir detta säkrare eller blir det lika enkelt för användaren att kolla in den skapade kakan för att sedan modifiera den så att man kan logga in som en annan?

Eller är detta en självklarhet som jag har förbisett?

Hoppas ni förstår frågan.


Svara

Sv: Säkerhet vid inloggning

Postades av 2004-08-24 08:06:16 - Fredrik Klarqvist

Om du krypterar värdet i Cookie.n så blir det ju helt klart svårare för användaren att läsa av dess värde. Hur som helst så ska du komma ihåg att värden i Cookie.s inte bara är "ReadOnly", utan att de även kan sättas till nya värden.

En "teknik" som ofta används för att "ta sig förbi" lösnenordsskyddade sidor kallas för "Cross Site Scripting", där man utnyttjar andra delar av din sajt för att fånga upp andra användares Cookie.s. Med hjälp av "dåligt" validerad indata kan en användare helt enkelt hämta värdet från andras Cookie.s (Även session-värdet som ju även lagras i en slags Cookie). Oavsett om informationen nu är krypterad eller ej så kan den nya användare tilldela samma värde till sin cookie som den "riktiga". Oavsett om data nu är krypterad i varesig Cookie eller Session så blir den nya användaren nu inloggad också.

Du kan läsa en artikel om just detta här:
http://www.swesecure.com/?ID=dc6ea60a-12ae-4e7e-9e9c-59489ccafa90&IID=436d5180-8909-4aa2-baee-7c8f925d6eab

Om just cookies och javascript kan du läsa om här:
http://www.swesecure.com/?ID=dc6ea60a-12ae-4e7e-9e9c-59489ccafa90&IID=4ee18a4d-4ae2-4b36-834d-b734a16b4fb5

SQL-Injection är ytterligare något som du behöver skydda dig mot. Det gör du dels med parameter-styrda frågor som det redan föreslagits. Mer om SQL-Injection hittar du här:
http://www.swesecure.com/?ID=dc6ea60a-12ae-4e7e-9e9c-59489ccafa90&IID=29a58b01-ca79-4877-b924-4f5da18d4a2a

/Fredrik, www.swesecure.com


Svara

Nyligen

  • 08:28 Butiksskyltar: Hur upplever utbude
  • 22:31 Slappna av
  • 19:55 kick-off med fokus på hälsa?
  • 19:53 kick-off med fokus på hälsa?
  • 16:24 Föreslå en skönhetsklinik online
  • 16:23 Föreslå en skönhetsklinik online
  • 18:42 Hvor finder man håndlavede lamper
  • 18:41 Hvor finder man håndlavede lamper

Sidor

  • Hem
  • Bli bonusmedlem
  • Läs artiklar
  • Chatta med andra
  • Sök och erbjud jobb
  • Kontakta oss
  • Studentlicenser
  • Skriv en artikel

Statistik

Antal besökare:
Antal medlemmar:
Antal inlägg:
Online:
På chatten:
4 570 785
27 960
271 761
706
0

Kontakta oss

Frågor runt konsultation, rådgivning, uppdrag, rekrytering, annonsering och övriga ärenden. Ring: 0730-88 22 24 | pelle@pellesoft.se

© 1986-2013 PelleSoft AB. Last Build 4.1.7169.18070 (2019-08-18 10:02:21) 4.0.30319.42000
  • Om
  • Kontakta
  • Regler
  • Cookies