Torna indietro   Hardware Upgrade Forum > Software > Programmazione

Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria
Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria
vivo X300 Pro rappresenta un'evoluzione misurata della serie fotografica del produttore cinese, con un sistema di fotocamere migliorato, chipset Dimensity 9500 di ultima generazione e l'arrivo dell'interfaccia OriginOS 6 anche sui modelli internazionali. La scelta di limitare la batteria a 5.440mAh nel mercato europeo, rispetto ai 6.510mAh disponibili altrove, fa storcere un po' il naso
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2 è la nuova handheld PC gaming con processore AMD Ryzen Z2 Extreme (8 core Zen 5/5c, GPU RDNA 3.5 16 CU) e schermo OLED 8,8" 1920x1200 144Hz. È dotata anche di controller rimovibili TrueStrike con joystick Hall effect e una batteria da 74Wh. Rispetto al dispositivo che l'ha preceduta, migliora ergonomia e prestazioni a basse risoluzioni, ma pesa 920g e costa 1.299€ nella configurazione con 32GB RAM/1TB SSD e Z2 Extreme
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
A re:Invent 2025, AWS mostra un’evoluzione profonda della propria strategia: l’IA diventa una piattaforma di servizi sempre più pronta all’uso, con agenti e modelli preconfigurati che accelerano lo sviluppo, mentre il cloud resta la base imprescindibile per governare dati, complessità e lock-in in uno scenario sempre più orientato all’hybrid cloud
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 09-02-2004, 13:55   #1
SimoneLucca
Senior Member
 
Iscritto dal: Oct 2000
Messaggi: 381
[PHP-MYSQL] Password in database

Come mai la pagina php di validazione utente non trova l'utente e la password se inserisco i dati con questa query SQL:

INSERT INTO utenti (username, password) VALUES ('simone', password('simone'));

con questa si

INSERT INTO utenti (username, password) VALUES ('simone', 'simone');
SimoneLucca è offline   Rispondi citando il messaggio o parte di esso
Old 09-02-2004, 14:14   #2
kingv
Senior Member
 
L'Avatar di kingv
 
Iscritto dal: Jan 2001
Città: Milano
Messaggi: 5707
password() e' una funzione di MySQL che ritorna crittata (con un algoritmo oneway) la stringa che passi come argomento, quando fai il confronto per validare l'utente devi utilizzarla di nuovo per confrontare la password.
kingv è offline   Rispondi citando il messaggio o parte di esso
Old 09-02-2004, 14:34   #3
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Cioè...ad esempio:

"SELECT * FROM utenti WHERE username = $username AND password = PASSWORD('$password');"
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 09-02-2004, 17:21   #4
SimoneLucca
Senior Member
 
Iscritto dal: Oct 2000
Messaggi: 381
si, avovo trovato qualcosa a giro del genere.... non so se è meglio usare password() o la coppia encode()/decode()...

per quanto riguarda fare delle pagine protette... che meccanismo si usa oltre ai cookie!

P.S: Grande Bandorano==Cionci!!!
SimoneLucca è offline   Rispondi citando il messaggio o parte di esso
Old 09-02-2004, 18:00   #5
kingv
Senior Member
 
L'Avatar di kingv
 
Iscritto dal: Jan 2001
Città: Milano
Messaggi: 5707
Quote:
Originariamente inviato da SimoneLucca
si, avovo trovato qualcosa a giro del genere.... non so se è meglio usare password() o la coppia encode()/decode()...

per quanto riguarda fare delle pagine protette... che meccanismo si usa oltre ai cookie!

P.S: Grande Bandorano==Cionci!!!


dal punto di vista della sicurezza e' migliore la prima, visto che non conservi le password sul db.

oltre ai cookie per riconoscere l'utente loggato ci sono altri sistemi, url rewriting, id della sessione ssl, su google trovi un sacco di materiale.
kingv è offline   Rispondi citando il messaggio o parte di esso
Old 09-02-2004, 18:32   #6
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Concordo con kingv su Password... Le funzioni Password e MD5 sono entrambe funzioni non invertibili...
Le stringhe codificate con Encode sono sempre invertibili con Decode e chiunque entri in contatto con il DB mysql potrà utilizzare Decode per risalire alle password in chiaro...
Se la password è salvata codificata con Password e MD5 anche avendo tutte le password è, almeno per ora, impossibile risalire alle password in chiaro...
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 10-02-2004, 07:44   #7
SimoneLucca
Senior Member
 
Iscritto dal: Oct 2000
Messaggi: 381
se password() fosse una funzione 1 a 1 (come credo) basta fare un programmino che prova le varie combinazioni di password con la relativa codifica e vede se metcha con quelle che passa da sito codificata... ecco trovata la password in chiaro.
SimoneLucca è offline   Rispondi citando il messaggio o parte di esso
Old 10-02-2004, 10:00   #8
kingv
Senior Member
 
L'Avatar di kingv
 
Iscritto dal: Jan 2001
Città: Milano
Messaggi: 5707
Quote:
Originariamente inviato da SimoneLucca
se password() fosse una funzione 1 a 1 (come credo) basta fare un programmino che prova le varie combinazioni di password con la relativa codifica e vede se metcha con quelle che passa da sito codificata... ecco trovata la password in chiaro.

hai ragione, peccato che un programmino del genere ci potrebbe mettere qualche milione di anni
kingv è offline   Rispondi citando il messaggio o parte di esso
Old 10-02-2004, 10:05   #9
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Password è tanti a uno (è non invertibile)...come md5...
L'attacco di forza bruta è sempre praticabile qualunque sia il grado di sicurezza che applichi...ma per prevenire un attacco di forza bruta si utilizzano altri metodi...

- Al momento della registrazione devi chiedere una password di almeno 6 caratteri...
- Devi impedire l'attacco di forza bruta: se vengono effettuati più di K login sbagliati in N secondi da un certo IP banni l'ip...cioè impedisci a quel dato IP di loggarsi con qualsiasi nome utente per un tempo pari a N secondi...

Che so...K=5 login in N=20 secondi... In questo modo rendi di fatto impossibile un attacco di forza bruta...

Come realizzazione è facilissima...

Nella tabella utenti segni il tempo dell'ultimo tentativo di login sbagliato e l'inidirizzo IP che ha tentato il login... Inoltre ti tieni un altro campo "Contatore"
Codice:
Se ("tempo attuale" - "tempo salvato sulla tabella") <= N e "IP" = "IP sulla tabella utenti" allora
   incrementi "Contatore" (non devi toccare il tempo salvato)
   Se "Contatore" == K allora
      salvi "IP" sulla tabella degli "IP bannati" con il tempo attuale
altrimenti
   metti a 0 "Contatore"
   modifichi il tempo salvato con quello attuale
La tabella degli IP bannati sarà semplicemente:
IP, Data...
Per controlalrla basta fare uan query del genere...
Codice:
"SELECT * FROM IP_Bannati WHERE IP = '$IP' AND ('$DataAttuale' - Data) <= $N;"

Se la query ha risultato allora
    aggiorni la data con quella attuale
altrimenti procedi al tentatvo di login
Ora non mi ricordo di preciso come si fa la differenza fra date in MySQL, comuqnue lo trovi sul manuale...
Comuqnue questo codice va eseguito prima di qualsiasi operazione di login...

Se vuoi ancora più sicurezza puoi bannare una fascia di 256 indirizzi IP...

Comunque io preferirei utilizzare md5 anche perchè almeno è trasportabile su un altro DBMS !!! Altrimenti se cambi DBMS dovrai richiedere la password a tutti i clienti...

Ultima modifica di cionci : 10-02-2004 alle 10:08.
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 10-02-2004, 10:22   #10
kingv
Senior Member
 
L'Avatar di kingv
 
Iscritto dal: Jan 2001
Città: Milano
Messaggi: 5707
Quote:
Originariamente inviato da cionci
Comunque io preferirei utilizzare md5 anche perchè almeno è trasportabile su un altro DBMS !!! Altrimenti se cambi DBMS dovrai richiedere la password a tutti i clienti...

giusto, non ci avevo pensato
kingv è offline   Rispondi citando il messaggio o parte di esso
Old 10-02-2004, 14:47   #11
SimoneLucca
Senior Member
 
Iscritto dal: Oct 2000
Messaggi: 381
Quote:
hai ragione, peccato che un programmino del genere ci potrebbe mettere qualche milione di anni
Si, ma se non uso le precauzioni che ha elencato molto dettagliatamente Cionci... i milioni di anni possono ridursi drasticamenti a poche ore...


Grazie per tutto!
SimoneLucca è offline   Rispondi citando il messaggio o parte di esso
Old 10-02-2004, 16:01   #12
SimoneLucca
Senior Member
 
Iscritto dal: Oct 2000
Messaggi: 381
Qualche altro consiglio per diminuire l'insicurezza di un sito?

Ultima modifica di SimoneLucca : 10-02-2004 alle 16:11.
SimoneLucca è offline   Rispondi citando il messaggio o parte di esso
Old 10-02-2004, 16:10   #13
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Ecco... http://www.mysql.com/doc/en/Encryption_functions.html

Mi sembrava che ci fosse anche SHA... Usa SHA...magari un po' meno diffuso di MD5, ma migliore...

MD5 e SHA li usi allo stesso modo di password...

INSERT INTO users VALUES ($username, SHA('$password'));

SELECT * FROM users WHERE username = $username AND password = SHA('$password');
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 10-02-2004, 16:47   #14
SimoneLucca
Senior Member
 
Iscritto dal: Oct 2000
Messaggi: 381
Sto usando un DB mySQL da freesql.org ed ho provato a codificare la password con MD5... ma la query:


SELECT * FROM utenti WHERE (username = 'aaa' AND password = MD5('aaa'));


non produce nessun risultato dopo aver inserito l'entry:

INSERT INTO utenti VALUES ('aaa', MD5('aaa'));

come mai???
SimoneLucca è offline   Rispondi citando il messaggio o parte di esso
Old 10-02-2004, 17:30   #15
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
A me funziona...come hai creato la tabella ?
Codice:
mysql> create table utenti (username VARCHAR(40) NOT NULL PRIMARY KEY,
    -> password VARCHAR(40));
Query OK, 0 rows affected (0.02 sec)

mysql> insert into utenti values ('cionci', SHA('cionci'));
Query OK, 1 row affected (0.00 sec)

mysql> select * from utenti;
+----------+------------------------------------------+
| username | password                                 |
+----------+------------------------------------------+
| cionci   | 4d374701b1c69d4c3782d596339f5994819234aa |
+----------+------------------------------------------+
1 row in set (0.02 sec)

mysql> select username from utenti WHERE username = 'cionci' AND password = SHA(
'cionci');
+----------+
| username |
+----------+
| cionci   |
+----------+
1 row in set (0.00 sec)

mysql> insert into utenti values ('cionci2', MD5('cionci'));
Query OK, 1 row affected (0.00 sec)

mysql> select * from utenti;
+----------+------------------------------------------+
| username | password                                 |
+----------+------------------------------------------+
| cionci   | 4d374701b1c69d4c3782d596339f5994819234aa |
| cionci2  | 45674d3129be7fa386430986edb25149         |
+----------+------------------------------------------+
2 rows in set (0.00 sec)

mysql> select username from utenti WHERE username = 'cionci2' AND password = MD5
('cionci');
+----------+
| username |
+----------+
| cionci2  |
+----------+
1 row in set (0.00 sec)

mysql>
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 11-02-2004, 07:59   #16
SimoneLucca
Senior Member
 
Iscritto dal: Oct 2000
Messaggi: 381
cionci... a me su www.freesql.org non mi va!
Conosci altri posti in rete che mi ospitano un database mysql...
ora in freesql è impossibile fare database...
SimoneLucca è offline   Rispondi citando il messaggio o parte di esso
Old 11-02-2004, 08:41   #17
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Su Lycos...
Ma non ti conviene testarlo in locale ?
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 11-02-2004, 09:42   #18
SimoneLucca
Senior Member
 
Iscritto dal: Oct 2000
Messaggi: 381
si, lo sto testando in locale... ho rispolto il problema riguardo a MD5, avevo fatto il campo lungo solamente 20 perchè con password bastava...

Grazie comunque...

per quanto riguarda la variabile register_globals come mi conviene settarla e cosa implica???
SimoneLucca è offline   Rispondi citando il messaggio o parte di esso
Old 11-02-2004, 09:56   #19
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
register_globals ti conviene lasciarla com'è di default (cioè a falso)...
Implica che quando hai una variaible di sessione o passata tramite post o get viene dichiarata automaticamente una variabile globale con il nome della variaible...
Ma da notevoli problemi di sicurezza... infatti pensa di avere una variabile di sessione chiamata "logged" che quando ha una valore uguale a 1 indica che l'utente è loggato...

Allora basterebbe passare al file php tramite il browse file.php?logged=1 ed automaticamete saresti loggato !!!

Quindi per accedere alle variabili di Sessione, post e get devi usare i vettori globali: $_SESSION, $_GET e $_POST...
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 11-02-2004, 10:14   #20
SimoneLucca
Senior Member
 
Iscritto dal: Oct 2000
Messaggi: 381
okke! e per passare le variabili tra 2 pagine tramite una form... (username e password) meglio GET o POST??? la pass è MD5...
SimoneLucca è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria Recensione vivo X300 Pro: è ancora lui il...
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'...
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti AWS re:Invent 2025: inizia l'era dell'AI-as-a-Se...
Cos'è la bolla dell'IA e perché se ne parla Cos'è la bolla dell'IA e perché se...
BOOX Palma 2 Pro in prova: l'e-reader diventa a colori, e davvero tascabile BOOX Palma 2 Pro in prova: l'e-reader diventa a ...
Adam Mosseri parla di IA su Instagram: l...
Suonerie personalizzate e Tone Store: il...
LG UltraGear evo: svelati i monitor gami...
Nelle offerte Amazon del nuovo anno ci s...
Meta Quest 3 da 512 GB torna a 469€ con ...
Steam a inizio 2026: i giochi più vendut...
Auto sempre al top: compressore Xiaomi, ...
In Francia si ragiona sul ban dei social...
Tesla Model Y è l'auto più...
Il caricatore definitivo, ok anche coi M...
Amazon Haul rilancia: sconti automatici ...
Upgrade PC a prezzi ribassati: Amazon sc...
Nel mirino dell'Europa ci sono caminetti...
2 portatili super su Amazon: quello con ...
Amazon inizia l'anno con prezzi in picch...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 12:06.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v