Kirjautuminen

Haku

Tehtävät

Keskustelu: Nettisivujen teko: Sessiot ilman evästeitä

Sivun loppuun

Hoover [05.12.2006 22:22:06]

#

Elikkäs, pitäisi saada sessiot pelittämään täysin ilman evästeitä. Sain jo tuolla toisessa viestissä neuvoksi tämän linkin:
https://www.php.net/manual/en/ref.session.php­#session.idpassing

Tuota kun aikani tuumailin ja pistin koeajoon, niin jäi vähän epäselväksi että riittääkö se kun vaan tunkee jokaisen sivuston siirtymäosoitteen perään tuon "strip_tags(SID)" -pötkön? Sekö välttää, että tekee saman asian kuin evästeversio?

Esimerkki:
header(location: "jatkuu.php?strip_tags(SID)";

Antti Laaksonen [06.12.2006 10:53:08]

#

Istunnon tunnus pitää välittää jotenkin seuraavalla sivulle, ja tuolla sivulla mainittu tapa lienee toimiva konsti. Evästeitä ei tarvita, mutta joka sivun osoitteeseen ilmestyy ylimääräinen osa. Lyhyesti: pitäisi riittää, kokeile ainakin.

Hoover [06.12.2006 12:38:12]

#

Onkohan tuo sitten kovin turvallinen kun siinä liikkuu session tunnukset osoiterivillä? Tulee itselle mieleen oikeastaan vain sellainen tilanne, missä joku kuikkii olan takaa osoitteen. Saisi siinä melko kiirettä pitää, että kerkiää samalle sivulle ennen kuin toinen käyttäjä on sulkenut selaimen, jolloin sessio on jo hävinnyt.

Onko mitään muita keinoja jos evästeitä ei saa käyttää ja pitäisi saada satunnaisia tietoja liikuteltua ympäri sivustoa? Lähinnä kirjautumistunnukset pitäisi saada liikkumaan.

tkarkkainen [06.12.2006 14:10:04]

#

Hoover kirjoitti:

Onkohan tuo sitten kovin turvallinen kun siinä liikkuu session tunnukset osoiterivillä? Tulee itselle mieleen oikeastaan vain sellainen tilanne, missä joku kuikkii olan takaa osoitteen. Saisi siinä melko kiirettä pitää, että kerkiää samalle sivulle ennen kuin toinen käyttäjä on sulkenut selaimen, jolloin sessio on jo hävinnyt.

Entä irkkiin tai muualle ajattelemattomasti pastettu linkki? Tuo todella voi muodostua turvariskiksi.

Muita keinoja ei juuri taida olla. Yksi konsti olisi tietysti urliin liitetty istuntotunnus, ja lisäksi vielä IP-osoitteen tarkistus.

Ihan mielenkiinnosta, miksei evästeitä saa käyttää?

Hoover [06.12.2006 14:34:50]

#

Ne ei ole kaikilla käytössä. :/

Voi olla kyllä että on tässä tapauksessa jopa turvallisempi tehdä joku kikka ja yrittää selvitä $_POST:lla, niin eipähä ainakaan osoterivillä hyppele vaarallista tietoa..

Antti Laaksonen [06.12.2006 14:56:22]

#

Aika harvassa ovat ne käyttäjät, joiden selaimessa evästeet eivät toimi. Minusta niitä voi käyttää vailla huolta.

Toinen vaihtoehto on tietysti, että tunnus ja salasana pitää kirjoittaa aina erikseen tarvittaessa.

Hoover [06.12.2006 15:16:17]

#

Joo, tuo tunnuksien uudelleenkysely myös kävi mielessä. Se kyllä heikentää käytettävyyttä rutkasti jos niitä tarvitaan useassa paikassa sivustolla.

Siksi teen ilman evästeitä tämän kun jotkut ihmiset eivät yksinkertaisesti halua niitä päälle, vaikka selain niitä tukisikin.

tkarkkainen [06.12.2006 19:42:25]

#

Muistelisin kyllä, että PHP:n pystyy konfiguroimaan niin, että jos evästeet eivät ole käytössä, käytetään automaattisesti urleihin upotettuja istuntoja.

Hoover [06.12.2006 22:48:50]

#

Hmm... entäpä tämä post method, pystyykö sen laukaisemaan muuten kuin jotain lomakkeen nappia painamalla ja pystyykö sillä siirtämään muita tietoja kuin lomakkeen tekstikenttiä, esim. jonkin $muuttujan_X?

Jos vaikka haluaisin viedä arvoja seuraavasti:
login.php (täältä login/pass)
->
login_validate.php (tänne tulee login/pass postilla kun painan OK login.php:ssä, täältä pitäisi jotenkin saada tieto tulosta_lomake.php:n)
->
tulosta_lomake.php (tänne pitäisi saada login/pass ilman, että login_validate.php:ssä on mitään nappia).

exAtuu [07.12.2006 03:41:54]

#

Hoover kirjoitti:

Onkohan tuo sitten kovin turvallinen kun siinä liikkuu session tunnukset osoiterivillä? Tulee itselle mieleen oikeastaan vain sellainen tilanne, missä joku kuikkii olan takaa osoitteen. Saisi siinä melko kiirettä pitää, että kerkiää samalle sivulle ennen kuin toinen käyttäjä on sulkenut selaimen, jolloin sessio on jo hävinnyt.

Sessio jää vielä palvelimelle (olikohan päiväksi), vaikka selain onkin tunnisteen jo unohtanut.

Ja tosiaan, PHP on vakiona säädetty niin, että sessiot käyttävät evästeitä aina, kun se on mahdollista. Muutoin käytetään tuota URL:ssä kuljetettavaa muuttujaa. Eli ihan vakiosessioilla saisi melko turvallisen systeemin, jossa ainoastaan näillä keksejä käyttämättömillä henkilöillä olisi tietoturvauhka. Ja jos keksien toimimattomuuden syy on käyttäjän valinta, lienee oikeutettua olettaa näiden käyttäjien tietävän valintaansa seuraavat tietoturvariskit.


Sivun alkuun

Vastaus

Aihe on jo aika vanha, joten et voi enää vastata siihen.

Tietoa sivustosta