|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Oct 2000
Messaggi: 381
|
[PHP] Sito con parte sicura...
Quali strumenti posso usare per realizzare un sito in php con una sezione sicura? Mi appoggio a DB mySQL e non vorrei usare i cookie.
Grazie |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
Se non vuoi usare i cookie puoi sempre propagare il session ID tramite GET...php dovrebbe farlo in automatico (se non sbaglio) quando i cookie sono disabilitati...
Ciao ![]() Ultima modifica di cionci : 09-02-2004 alle 13:37. |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Oct 2000
Messaggi: 381
|
e con queste cose sono "sicuro"??? Quali altre attenzioni devo fare per essere il meno insicuro possibile? (uso MySQL+PHP)
|
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
I dati di sessione risiedono dalla parte del server e non transitano mai sulla rete... Potresti anche controllare l'IP ad ogni operazione, per evitare tentativi di "impersonificazione" (basterebbe sniffare il sessionID, anche se non so se questo controllo lo fa già PHP)... E' un'operazione veloce...basta salvarsi l'IP nella sessione...
|
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Oct 2000
Messaggi: 381
|
ok cionci... hai fatto 99.... dimmi al volo la funzione per sapere l'IP e metterlo in una var!
grrrrrazie |
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
Codice:
$_SESSION['IP'] = (getenv(HTTP_X_FORWARDED_FOR)) ? getenv(HTTP_X_FORWARDED_FOR) : getenv(REMOTE_ADDR); Codice:
$_SESSION['IP'] = ($_SERVER['HTTP_X_FORWARDED_FOR']) ? $_SERVER['HTTP_X_FORWARDED_FOR'] : $_SERVER['REMOTE_ADDR']; ![]() |
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Oct 2000
Messaggi: 381
|
che differenza c'e' tra le due soluzioni?
a livello di compatibilità? quindi nella pagina di autenticazione metto: $_SESSION['IP'] = (getenv(HTTP_X_FORWARDED_FOR)) ? getenv(HTTP_X_FORWARDED_FOR) : getenv(REMOTE_ADDR); e dopo, nelle pagine protette controllo in questo modo? if ($_SESSION['IP'] == (getenv(HTTP_X_FORWARDED_FOR)) ? getenv(HTTP_X_FORWARDED_FOR) : getenv(REMOTE_ADDR) ![]() else blablabla... |
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Oct 2000
Messaggi: 381
|
ma non c'e' verso di sapere l'effettivo indirizzo IP...
nel caso in cui il client sia in LAN dietro un router? Provandolo in locale da il solito 127.0.0.1... non posso far venire il vero IP??? |
![]() |
![]() |
![]() |
#9 |
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
Prova a collegarti al server invece che con 127.0.0.1 con 192.168.0.x e vedrai il vero IP
![]() Comunque quando ti connettti da fuori vedi l'IP della connessione ADSL o dialup... Il controllo che hai fatto è giusto... getenv è meno portabile di $_SERVER... infatti non funziona se PHP gira, se non sbaglio, come ISAPI in IIS... |
![]() |
![]() |
![]() |
#10 | |
Senior Member
Iscritto dal: Oct 2000
Messaggi: 381
|
te Cionci hai detto questo...
Quote:
Quindi il funzionamento del sito come dovrebbe essere? esempio: 1) pagina di login controlla dal database user e pass; 2) se va bene cosa e come registra? 3) le altre pagine protette cosa devono controllare? Grrrrraaaazzzziieeee! P.S: In bocca al lupo per il 17.02! |
|
![]() |
![]() |
![]() |
#11 |
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
La propagazione del session ID tramite GET dovrebbe farla automaticamente...
Setta session.use_cookies = 0 e vedrai che si propaga da solo ![]() L'utiizzo da parte tua dovrebbe essere trasparente (almeno credo, fai qualche prova)... |
![]() |
![]() |
![]() |
#12 |
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
Qui c'è scritto tutto: http://it.php.net/manual/it/ref.session.php
|
![]() |
![]() |
![]() |
#13 | |
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
Quote:
![]() |
|
![]() |
![]() |
![]() |
#14 |
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
Ah..attento al javascript... Il session ID non si propaga ad esempio in una cosa del genere:
window.location = pippo.php; Dovresti fare una cosa del genere a mano: window.location = pippo.php<?php "?".SID ?> |
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: Oct 2000
Messaggi: 381
|
Cionci sei un fico... ops un mito!
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 11:12.