Kirjautuminen

Haku

Tehtävät

Keskustelu: Nettisivujen teko: Takasin sivulle jolta lähdettiin

Sivun loppuun

raezel [05.05.2006 10:04:29]

#

Mielessäni heräsi kysymys, että milla tavalla voidaan heittaa käyttäjä takaisin sivulle, jolta tämä lähti, esimerkiksi suoritettaessa jokin tapahtuma (kuten kirjautuminen). Siis että kaikki osoiterivillä olleet muuttujat yms ovat myös samat. php.netissä oli tuo $_SERVER['HTTP_REFERER'] mutta siinä mainittiin ettei tuo ole kovin varma tapa. Onko tähän siis muita keinoja vai pitääkö käyttää tuota HTTP_REFERERiä?

Lebe80 [05.05.2006 10:30:14]

#

Tuohan olisi ihan kelpo tapa (http_referer on siis täysin sama, joskin vanha tapa kuin $_SERVER['HTTP_REFERER'] ), paitsi että esim. selaimista voi kytkeä tuon asetuksen pois, jolloin homma ei toimi.

raezel [05.05.2006 10:36:46]

#

Lebe80 kirjoitti:

Tuohan olisi ihan kelpo tapa (http_referer on siis täysin sama, joskin vanha tapa kuin $_SERVER['HTTP_REFERER'] ), paitsi että esim. selaimista voi kytkeä tuon asetuksen pois, jolloin homma ei toimi.

Se siinä lähinnä mietityttikin kun tuon yhteydessä mainittiin että tuon pystyy kääntämään selaimesta pois, tai muokkamaan sitä. Sen takia lähinnä kyselin onko siihen jotain toista tapaa.

Niko [05.05.2006 11:33:01]

#

Tallennat sesssioon/muualle aina kun lataa sivun?

Metabolix [05.05.2006 12:38:52]

#

Tai sitten sivun osoitteen voi kuljettaa piilotetussa formin kentässä kirjautumisen mukana, jolloin se ainakin tulee mukaan kekseistä ja sessioista (jotka myös toisinaan kulkevat kekseissä) riippumatta. Siis kirjautumisformia luodessasi lisäät siihen kentän:
<input name="oso" type="hidden" value="<?php echo $osoite; ?>" />
Muistaakseni pyydetyn sivun osoite löytyy muuttujasta $_SERVER['REQUEST_URI']. Kirjautumisesta palautat sitten henkilön takaisin:
header("Location: ".$_POST['oso']);

raezel [05.05.2006 12:52:12]

#

Kiitoskia suuresti, enköhän näillä eväillä onnistu.

miiro [05.05.2006 13:10:43]

#

Metabolixin tapaa voi tällaisessa käyttää ihan hyvin, mutta se on helppo väärentää, joten missään salasanakyselyformeissa tms. vastaavissa ei tuota kannata käyttää.

Metabolix [05.05.2006 13:28:50]

#

miiro, mitä ihmeen merkitystä sillä on, vaikka joku haluaisikin heittää itsensä väärälle sivulle? Nythän oli ilmeisesti tarkoituksena, että kirjautuja pääsisi jatkamaan samalta sivulta eikä joutuisi aina etusivulle. Varmaankin jotakuta kiinnostaa hirvittävästi hankkia itselleen siirto jonnekin muualle, kun samaan tulokseen pääsee kirjoittamalla kaipaamansa osoitteen osoiteriville.

Lebe80 [05.05.2006 13:35:50]

#

jep, salasanalla suojatuissa sivuissahan salasana tarkistetaan joka sivulla, ei pelkästään kirjautumisen jälkeen.

Jos siis joku yrittää siirtää itsensä suoraan "salaisille sivuille" käyttäjä ohjataan kirjautumissivulle.

tsuriga [05.05.2006 14:00:56]

#

Nyt kun päästiin aiheeseen niin mitäpä jos tarkistaa vain, että sessio on asetettu?

Lebe80 [08.05.2006 10:45:06]

#

tsuriga kirjoitti:

mitäpä jos tarkistaa vain, että sessio on asetettu?

Niin, silloin voi päästä vanhallakin salasanalla/käyttäjätunnuksella vahingossa, jos selaimeen on jäänyt tietoa vanhentuneesta sessiosta.

Sivusto on yhtä turvallinen kuin sen heikoin lenkki.

tsuriga [08.05.2006 12:13:33]

#

Olettaen, että käyttäjä on muistanut kirjautua ulos, eikö tämä vaatisi yht'aikaisen virheellisen toiminnan selaimelta sekä palvelimelta? Sessiota ei löytyisi kuitenkaan enää palvelimelta. Mikäli taasen käyttäjä on vain sulkenut selaimen, on myös mahdollista, että selain sisältäisikin vielä tuon sessio-id:n kertovan keksin, jolloin päästäisiin taas kirjautumaan vanhoilla. Eli, jos salasanatarkistus löytyy aina, täytyy tapahtua sessiokeksin tietojen tuhoamisvirhe. Jos taas tarkistetaan vain session olemassaolo, täytyy tapahtua sessiokeksin tuhoamisvirhe. Ongelmaahan esiintyy lähinnä noilla julkisilla päätteillä, joissa kuitenkin on käytössä joku valtavirtaselain (joka tuhoaa sessiokeksit selaimen sulkemisella), mikä taas vähentää riskiä. Lisäksi seuraavan käyttäjän tulisi tietää, millä sivuilla edellinen on käynyt / surffailla niille vahingossa. Meniköhän tämä nyt oikein näin aamusta?

Lebe80 [08.05.2006 12:48:19]

#

Paitsi jos tapauksessa käyttäjä ei aikoisikaan kirjautua ulos, vaan ylläpito pakottaisi (esim. bannit) käyttäjän ulos. Tällöin pelkkien sessioiden tarkistus antaisi käyttäjän jatkaa sivujen selailua.

tsuriga [08.05.2006 12:56:42]

#

Jos ylläpito pakottaa käyttäjän ulos niin eikös session voisi tuhota siinä samalla?:)

Lebe80 [08.05.2006 13:07:12]

#

tsuriga kirjoitti:

Jos ylläpito pakottaa käyttäjän ulos niin eikös session voisi tuhota siinä samalla?:)

Riippuu vain ja ainoastaan tekniikasta.

Mielestäni ei ole kuitenkaan yhtään yliampuvaa kuitenkaan tarkistaa salasanan oikeellisuus salasanaa-vaativilla sivustoilla.

miiro [30.05.2006 08:17:27]

#

Ai juu, en tainnut oikein huolella lukea :)

HellCome [30.05.2006 15:02:25]

#

Taisipa selvitä syykin, että miksi veikkauksen sivut nakkaavat 30 minuutin jälkeen ulos.

HellCome [31.05.2006 14:11:27]

#

Kylläpäs tämä Ohjelmointiputkan sivujen päivitys-funktio (siis selaimen 'päivitä') onkin hienosti toteutettu. Omilla sivuilla, kun sivunpäivitystä suorittaa, niin mokoma nakkaa aina takaisin index.php:n asti. Täällä sivu pysyy samana vaikka kuinka nylkyttäisi refreshiä. Mitenhän se on tehty..?

sooda [31.05.2006 14:15:01]

#

Ei siihen mitään erityistä tarvita. Oletko toteuttanut omat sivusi jotenkin huonosti? Ovatko ne .tk:n, .urli.netin, tms. tyyliin kehyksien sisällä niin että näet aina osoiterivillä saman osoitteen?

HellCome [31.05.2006 14:20:45]

#

Njet.

Ihan kotosalla nakuttelen niitä. Vuoroin osoitteena on http://localhost/sivu/index.php ja välillä sitten http://localhost/sivu/painoindeksi/senkinsika.php

Itse indexissä kyllä todellakin määritellään framet, joista alemmassa esitetään kulloinenkin sivu, kun yläosa taasen on jätetty navigointia varten. Huonosti ne varmasti on toteutettu, kun eivät toimi hienosti.

Blaze [31.05.2006 14:48:23]

#

HellCome kirjoitti:

Itse indexissä kyllä todellakin määritellään framet

Syyllinen löyty. Nakkaa framet pois, niin ongelma korjaantuu itsestään.

HellCome [31.05.2006 15:21:56]

#

Eijeijei! Sehän olisi käytännöllistä..

..


....

hmm......


.. mutta http://www.iichan.net osoitteessa kyseinen päivittäminen onnistuu - ja muistaapa vielä paikkansa sivulla, eli ei palaa sivun yläosaan. Mmmmielenkiintoista...

EterAnal [02.06.2006 16:53:31]

#

Kun itse tuossa olen tehnyt frametekniikalla sivut: http://kokko.web.cern.ch/kokko/ ja olen jossain alisivulla niin ei se minuakaan heitä etusivulle kun painan päivitä-nappulaa. Taitaa se vika olla jossain muualla kuin kehyksissä.


Sivun alkuun

Vastaus

Aihe on jo aika vanha, joten et voi enää vastata siihen.

Tietoa sivustosta