LINUXSOFT.cz
Nazwa użytkownika: Hasło:     
    CZ UK PL

> Komentarze :: článek PHP (91) - php.ini potřetí a naposledy

Nechapu 14.1.2005 17:00
Jan Houštěk

Autor mě asi začne považovat za kverulanta, ale nemůžu si pomoct :) V čem je zasílání session_id bezpečnější přes cookies než GET či POST? Pominu-li možnost, že si někdo ten dlouhý náhodný řetězec může přečíst z URL z location baru, je zasílání oběma způsoby v podstatě identické, pouze je ta informace umístěna trochu jinde v HTTP hlavičce.

Re: Nechapu 14.1.2005 18:40
Petr Zajíc

Šak, právě v tom. Uživatelé taky mohou s URL používat různé kejkle (kopírovat, posílat v mailu apod.) aniž by je napadlo, že tím snižují bezpečnost. URL se rovněž mohou logovat nebo dolovat pomocí referer. S cookies přece jen takové věci jdou obtížněji.

Jinak samozřejmě v hlavičce odpovědi je cookie, takže vyvěštit ID session z cookie je pro čmuchala asi tak stejně náročné jako z URL.

session hijacking 15.1.2005 19:47
Ján Sokoly

Ma vobec zmysel bavit sa o tom, akou formou posielat session_id? Ako uz spravne podotkol p. Houstek, je to skoro to iste.
Podla mna by bolo uzitocnejsie zaoberat sa technikami obrany voci session hijackingu. A tato tema by si rozhodne zasluzila aj zopar samostatnych casti sarialu.

Re: session hijacking 17.1.2005 05:03
Petr Zajíc

Tento díl seriálu se zabýval nastavením PHP. Ale pokud se někdo zamýšlí nad tím, jakou formou posílat ID session, tak to pro něj asi smysl má, ne?

Například pro mě rozhodně MÁ smysl vědět, že se nepřihlásím na Linuxsoft, pokud nebudu mít nastavené cookies. Pro administrátora tohoto webu zase musí mít smysl se touto otázkou zabývat, protože to tak nastavil.

Pokud byste chtěl napsat článek (články) o obraně vůči session hijackingu, spojte se s redakcí. Třeba budou mít zájem.


KOMENTARZE
Nechapu 14.1.2005 17:00 Jan Houštěk
L Re: Nechapu 14.1.2005 18:40 Petr Zajíc
session hijacking 15.1.2005 19:47 Ján Sokoly
  L Re: session hijacking 17.1.2005 05:03 Petr Zajíc
Tylko zarejestrowani użytkownicy mogą dopisywać komentarze.
> Szukanie oprogramowania
1. Pacman linux
Download: 4789x
2. FreeBSD
Download: 8979x
3. PCLinuxOS-2010
Download: 8483x
4. alcolix
Download: 10792x
5. Onebase Linux
Download: 9565x
6. Novell Linux Desktop
Download: 0x
7. KateOS
Download: 6134x

1. xinetd
Download: 2324x
2. RDGS
Download: 937x
3. spkg
Download: 4539x
4. LinPacker
Download: 9787x
5. VFU File Manager
Download: 3109x
6. LeftHand Mała Księgowość
Download: 6994x
7. MISU pyFotoResize
Download: 2695x
8. Lefthand CRM
Download: 3480x
9. MetadataExtractor
Download: 0x
10. RCP100
Download: 2991x
11. Predaj softveru
Download: 0x
12. MSH Free Autoresponder
Download: 0x
©Pavel Kysilka - 2003-2024 | mailatlinuxsoft.cz | Design: www.megadesign.cz