ugrás a tartalomhoz

jelszo az url-ben?!

vjozsef · 2001. Nov. 22. (Cs), 10.55
Holgy oldhatom meg, hogy az URL-ben ne latszodjon az jelszo, amit a html ad at php-nek?

Jelenleg a login/passwd rubrikaba megadott adat tovabbadodik phpnek, feldolgozza, es visszaadja a html oldalnak, s ez igy megjelenik az urlben!

Ki lehet ezt vedeni vhogy? :(
 
1

Re: jelszo az url-ben?!

razgon · 2001. Nov. 22. (Cs), 11.18
Ha POST metódussal küldöd az adatokat, akkor nem fognak látszani az URL-ben.
2

Re: jelszo az url-ben?!

kisbali · 2001. Nov. 23. (P), 09.28
Ez mennyire biztonságos???Balázs
3

Re: jelszo az url-ben?!

vjozsef · 2001. Nov. 23. (P), 10.29
najo, de ugy erted hogy HTML-ben post method? mert ug ycsinaltam, vagy php postoljon? de azt hogy?


Egy Kezdo PHP tanonc :)
4

Re: jelszo az url-ben?!

hurka17 · 2001. Nov. 23. (P), 15.34
a form "postoljon", php-ben nem is értem hogy gondolod.
szerintem ez aránylag biztonságos, de
ha több oldalra kell a jelszó, akkor a
"felhasználó nyomonkövetést"(remélem jól másoltam:)) javaslom, ami ugyebár nem más mint a session.

hurka17
5

Re: jelszo az url-ben?!

Granc Róbert · 2001. Nov. 23. (P), 16.24
Hoppá. De a php miért adja vissza a jelszót a html-nek? Ez a rész nem világos nekünk.
6

Re: jelszo az url-ben?!

daidalosz · 2001. Nov. 23. (P), 23.55
1.)
Egyszer elküldöd a jelszavad:
Ezt a php leellenőrzi.

2.)
Majd adsz a php-vel egy ideiglenes azonosítót, amit vagy url-hez fűzve, vagy kukiban adod-viszed a html és a php között (vagyis a böngésző és a szerver között).
Ezzel mindíg azonositanak téged de csak a böngészés folyamatossága biztosítja a hozzáférést. Legközelebb ugyanis másik ideiglenes azonosítót kapsz a php-től (adsz a php-vel).
pl.:
jelszó: bocifüle93szor
ideiglenes azonosító: 234getrggr564b4gf87hgh446gfh8764hg
(véletlen generátor) gyakorlatilag képtelenség egy veled párhuzamosan böngészőnek ezt kitalálnia.

3.)
Miután befejezed a böngészésedet egy kilépő szkriptet futtas le (kilépés menüpont alatt), ezzel nullázd le az ideiglenes azonosítót az adatbázisban.

4.)
Hozzáférést annak engedj, akinek az ideiglenes azonosítója stimmel és nem = 0 !!!

5.)
a php session is ilyesmit csinál de az a jelszóellenőrzés nélkül is képes ideiglenes azonosítót adni.

Ajánlom a SAMS PHP4 könyvét.
Lásd korábbi hírekben.