Fetstil Fetstil Kursiv Understrykning linje färgläggning tabellverk Punktlista Nummerlista Vänster Centrerat högerställt Utfyllt Länk Bild htmlmode
  • Forum & Blog
    • Forum - översikt
      • .Net
        • asp.net generellt
        • c#
        • vb.net
        • f#
        • silverlight
        • microsoft surface
        • visual studio .net
      • databaser
        • sql-server
        • databaser
        • access
        • mysql
      • mjukvara klient
        • datorer och komponenter
        • nätverk, lan/wan
        • operativsystem
        • programvaror
        • säkerhet, inställningar
        • windows server
        • allmänt
        • crystal reports
        • exchange/outlook
        • microsoft office
      • mjukvara server
        • active directory
        • biztalk
        • exchange
        • linux
        • sharepoint
        • webbservers
        • sql server
      • appar (win/mobil)
      • programspråk
        • c++
        • delphi
        • java
        • quick basic
        • visual basic
      • scripting
        • asp 3.0
        • flash actionscript
        • html css
        • javascript
        • php
        • regular expresssion
        • xml
      • spel och grafik
        • DirectX
        • Spel och grafik
      • ledning
        • Arkitektur
        • Systemutveckling
        • krav och test
        • projektledning
        • ledningsfrågor
      • vb-sektioner
        • activeX
        • windows api
        • elektronik
        • internet
        • komponenter
        • nätverk
        • operativsystem
      • övriga forum
        • arbete karriär
        • erbjuda uppdrag och tjänster
        • juridiska frågor
        • köp och sälj
        • matematik och fysik
        • intern information
        • skrivklåda
        • webb-operatörer
    • Posta inlägg i forumet
    • Chatta med andra
  • Konto
    • Medlemssida
    • Byta lösenord
    • Bli bonsumedlem
    • iMail
  • Material
    • Tips & tricks
    • Artiklar
    • Programarkiv
  • JOBB
  • Student
    • Studentlicenser
  • KONTAKT
    • Om pellesoft
    • Grundare
    • Kontakta oss
    • Annonsering
    • Partners
    • Felanmälan
  • Logga in

Hem / Forum översikt / inlägg

Posta nytt inlägg


säkerhet om sessionsvariabler

Postades av 2007-05-04 22:59:08 - Mattias Svensson, i forum asp - allmänt, Tråden har 3 Kommentarer och lästs av 662 personer

en annan fråga om sessionsvariabler som rör säkerhet - som jag förstår det så sparar servern en fil på användarens dator (cookie?) som med ett id-nummer identifierar användaren (syns för mig i asp-gränssnittet som sessionsvariabeln). Är enda sättet att knäcka sig in i en sida skyddad av sessionsvariabeln att hitta den filen på den aktiva användarens dator, se vad den innehåller, spara samma fil på sin egen dator och gå till sajten? eller är säkerheten mer än så, sparar webbservern även info om vilken IP-adress sessionen som har fått just den cookien hade?

Kort och gott - är det ett fullgott skydd att köra med sessionsvariabler, alltså en inloggning som sätter sessionsvariabeln, och sedan i huvudet på varje sida:

IF NOT len(session("user"))>0 THEN response.redirect "http://www.hemekonomi.com/bad.htm" END IF

Eller är det otillräckligt att bara kolla om sessionsvariabeln har en längd, måste jag rota fram posten i databasen varje gång för att kolla så att användaren inte har trickat en sessionsvariabel? Går det? Eller kan sessionsvariablerna endast sättas av mig i ASP-koden?


Svara

Sv: säkerhet om sessionsvariabler

Postades av 2007-05-04 23:42:45 - Johan Djupmarker

<b>som jag förstår det så sparar servern en fil på användarens dator (cookie?) som med ett id-nummer identifierar användaren</b>

Japp!

<b>eller är säkerheten mer än så, sparar webbservern även info om vilken IP-adress sessionen som har fått just den cookien hade?</b>

Ja

<b>Kort och gott - är det ett fullgott skydd att köra med sessionsvariabler, alltså en inloggning som sätter sessionsvariabeln, och sedan i huvudet på varje sida:

IF NOT len(session("user"))>0 THEN response.redirect "http://www.hemekonomi.com/bad.htm" END IF</b>

Ja, det kan man nog anse (alla gör så iaf). Men om angriparen kommer över cookien och kan surfa från samma ip-adress kan man kapa sessionen. Men om detta sker har angriparen troligtvis reda full kontroll över besökarens dator.

<b>Eller är det otillräckligt att bara kolla om sessionsvariabeln har en längd, måste jag rota fram posten i databasen varje gång för att kolla så att användaren inte har trickat en sessionsvariabel? Går det? Eller kan sessionsvariablerna endast sättas av mig i ASP-koden?</b>

Variablerna existerar enbart på servern, en besökare kan inte se eller ändra innehållet. Cookien på klienten innehåller bara en identifikation så att servern vet "vem" besökaren är.

/Johan


Svara

Sv:säkerhet om sessionsvariabler

Postades av 2007-05-07 00:09:18 - Mattias Svensson

tack!


Svara

Sv:säkerhet om sessionsvariabler

Postades av 2007-05-07 17:46:53 - Oskar Johansson

Hm.. Skit i vad jag sa :P


Svara

Nyligen

  • 09:09 Vill du köpa medicinska tester?
  • 12:47 Vem beviljar assistansen – kommune
  • 14:17 Någon med erfarenhet av hemstädnin
  • 14:14 Bör man använda sig av en båtförme
  • 14:12 Finns det någon intressant hundblo
  • 14:25 Tips på verktyg för att skapa QR-k
  • 14:23 Tips på verktyg för att skapa QR-k
  • 20:52 Fungerer innskuddsbonuser egentlig

Sidor

  • Hem
  • Bli bonusmedlem
  • Läs artiklar
  • Chatta med andra
  • Sök och erbjud jobb
  • Kontakta oss
  • Studentlicenser
  • Skriv en artikel

Statistik

Antal besökare:
Antal medlemmar:
Antal inlägg:
Online:
På chatten:
4 569 159
27 952
271 704
982
0

Kontakta oss

Frågor runt konsultation, rådgivning, uppdrag, rekrytering, annonsering och övriga ärenden. Ring: 0730-88 22 24 | pelle@pellesoft.se

© 1986-2013 PelleSoft AB. Last Build 4.1.7169.18070 (2019-08-18 10:02:21) 4.0.30319.42000
  • Om
  • Kontakta
  • Regler
  • Cookies