Hi,
Haha! Guter Witz. :)
Ein Logout ist bei HTTP-Authentifizierung vollkommen unmöglich, weil es auch kein "Login" gibt (aber das scheint mir genau das zu sein, was die Mitarbeiter da haben wollen).
Genau. Daher wäre HTTP-Auth auch nur ein Notnagel. Der Logout wird meistens dadurch herbeigeführt, dass trotz richtiger Credentials vom Browser der Zugriff verweigert wird. Dann kommt erneut die Auth-Anforderung, die man allerdings abbrechen kann und immer authentifiziert ist. Bzw. wenn man erneut dieselben Benutzerdaten eingibt, kommt man natürlich nicht mehr rein (man soll ja ausgeloggt werden).
Und was deine angebliche Kontrolle über den speicherbaren Inhalt der Formularfelder angeht... naja, du hast vielleicht noch Träume, aber die Realität sieht ganz anders aus. Dem IE kann man das Nichtspeichern vielleicht abgewöhnen, alle anderen Browser setzen den Benutzerwillen an erste Stelle.
Der Benutzerwillen hat zu schweigen, wenn es um erfolgskritische Daten geht, die durch gespeicherte Passwörter gefährdet sind. ;-)
Mal ernsthaft betrachtet: Offenbar ist Sicherheit nicht wichtig - warum versuchst du also, irgendwelche Pseudo-Maßnahmen zu ergreifen, die doch nichts bringen? Es ist für den Angreifer doch vollkommen egal, ob die Session auf dem Server drei Stunden aktiv ist, weil der Mitarbeiter Mittagspause macht, oder ob sie drei Stunden aktiv ist, weil der Logout vergessen wurde.
Bei beiden gilt: Es ist in drei Stunden unmöglich zu schaffen, eine Session-ID zu erraten, dazu braucht man Spionagewissen durch abgehörtes Netzwerk.
OK, lassen wir die Sicherheit außen vor. Ein Netzwerk abzuhören ist nicht schwer, wenn man sich in selbigem befindet (und auch von außerhalb nicht unmöglich).
Eigentlich habe ich nur Angst um meinen eigenen Skalp, wenn so ein Fall mal eintreten sollte und es dann auf mich zurückfällt nach dem Motto: "Sie haben das nicht hinreichend sicher programmiert! Schadensersatzforderungen ... blah, blah"
Und die toten Sessions auf dem Server lösche ich dann persönlich alle paar Tage mal (wenn die mich drauflassen ohne Antrag...).
Der Yeti
--
Habe nun, ach! WInfo, BWL, und Mathe, Und leider auch Info!
Durchaus studiert, mit heißem Bemühn. Da steh' ich nun, ich armer Thor!
Und bin so klug als wie zuvor!
sh:( fo:| ch:? rl:? br:< n4:& ie:( mo:| va:| de:[ zu:) fl:| ss:) ls:< js:|
http://community.de.selfhtml.org/fanprojekte/selfcode.htm