Javascript.RU

Создать новую тему Ответ
 
Опции темы Искать в теме
  #11 (permalink)  
Старый 30.05.2010, 10:52
Аватар для Gvozd
Матрос
Отправить личное сообщение для Gvozd Посмотреть профиль Найти все сообщения от Gvozd
 
Регистрация: 04.04.2008
Сообщений: 6,246

B~Vladi,
ну, я также думал разрулить
теперь злоумышленнику достаточно перехватить в любой момент сессию с случайным числом, и обновляя страницу раз в минуту, он будет поддерживать соединение
Ответить с цитированием
  #12 (permalink)  
Старый 30.05.2010, 11:12
Аватар для mycoding
NodeJS developer - ушел
Отправить личное сообщение для mycoding Посмотреть профиль Найти все сообщения от mycoding
 
Регистрация: 06.01.2010
Сообщений: 1,022

А если хранить логин и пароль в двух глобальных переменных?
window.login и window.parol ?
Ответить с цитированием
  #13 (permalink)  
Старый 30.05.2010, 11:14
Аватар для Gvozd
Матрос
Отправить личное сообщение для Gvozd Посмотреть профиль Найти все сообщения от Gvozd
 
Регистрация: 04.04.2008
Сообщений: 6,246

mycoding,
ты что шутишь?
конечно же это будет более чем небезопасно
Ответить с цитированием
  #14 (permalink)  
Старый 30.05.2010, 11:38
Аватар для mycoding
NodeJS developer - ушел
Отправить личное сообщение для mycoding Посмотреть профиль Найти все сообщения от mycoding
 
Регистрация: 06.01.2010
Сообщений: 1,022

А почему? Все злоумышлиники рассчитывают, что данные в cookie.
Т.е. от случайных скриптов по угону паролей уже затились.
Страница закрыта данных нет.
Можно конечно просто idssesion держать в переменной.
Как можно данные угнать в этом случае.
Ответить с цитированием
  #15 (permalink)  
Старый 30.05.2010, 11:57
Аватар для Gvozd
Матрос
Отправить личное сообщение для Gvozd Посмотреть профиль Найти все сообщения от Gvozd
 
Регистрация: 04.04.2008
Сообщений: 6,246

Сообщение от mycoding
Все злоумышлиники рассчитывают, что данные в cookie.
нормальный злоумышленник просечет фишку на раз
Ответить с цитированием
  #16 (permalink)  
Старый 30.05.2010, 12:02
Аватар для B~Vladi
Модератор Всея Форума
Отправить личное сообщение для B~Vladi Посмотреть профиль Найти все сообщения от B~Vladi
 
Регистрация: 14.05.2009
Сообщений: 4,021

mycoding, тогда уж не локально, а где нить внутри функции, чтобы хакер не сразу их нашел
Ответить с цитированием
  #17 (permalink)  
Старый 30.05.2010, 12:23
Аватар для mycoding
NodeJS developer - ушел
Отправить личное сообщение для mycoding Посмотреть профиль Найти все сообщения от mycoding
 
Регистрация: 06.01.2010
Сообщений: 1,022

На самом деле кроме сессий похоже ничего нет.
А моя идея с глобальными переменными плохая уже понял.
Ответить с цитированием
  #18 (permalink)  
Старый 30.05.2010, 12:48
Аватар для Riim
Рассеянный профессор
Отправить личное сообщение для Riim Посмотреть профиль Найти все сообщения от Riim
 
Регистрация: 06.04.2009
Сообщений: 2,379

Как сделать автоматическую авторизацию (галочка "запомнить меня") не сохраняя логин/пароль в куках? Я не вижу способа.

Сообщение от Gvozd
и пароль в md5 в кукисах.
хеширование здесь ничего не меняет.
Ответить с цитированием
  #19 (permalink)  
Старый 30.05.2010, 17:35
Аватар для B@rmaley.e><e
⊞ Развернуть
Отправить личное сообщение для B@rmaley.e><e Посмотреть профиль Найти все сообщения от B@rmaley.e><e
 
Регистрация: 11.01.2010
Сообщений: 1,810

При входе генерировать случайный ключ, записывать в БД и куки. При следующем входе ищем этот ключ и если находим, восстанавливаем сессию.

Последний раз редактировалось B@rmaley.e><e, 30.05.2010 в 17:38.
Ответить с цитированием
  #20 (permalink)  
Старый 30.05.2010, 18:08
Аватар для Riim
Рассеянный профессор
Отправить личное сообщение для Riim Посмотреть профиль Найти все сообщения от Riim
 
Регистрация: 06.04.2009
Сообщений: 2,379

Сообщение от B@rmaley.e><e
При входе генерировать случайный ключ, записывать в БД и куки. При следующем входе ищем этот ключ и если находим, восстанавливаем сессию.
если кто то получит доступ к кукам, то с помощью этого ключа он получит доступ к аккаунту, если в куках логин/пароль, тоже получит доступ к аккаунту, в чем разница?
Ответить с цитированием
Ответ



Опции темы Искать в теме
Искать в теме:

Расширенный поиск


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Валидация полей - сравнение полей пароль olva Элементы интерфейса 7 01.02.2010 20:54
Работа с cookie ? Andrei Общие вопросы Javascript 3 10.11.2009 19:39
Небольшой скрипт для контакта - логин man Элементы интерфейса 2 22.08.2009 13:53