Bereich schützen
friction
- php
hallo,
ich will einen bereich für eine administration mit login und passwort schützen.
1. gibt es ausser .htaccess auch andere sichere möglichkeiten ?
2. würdet ihr mir abraten das mit einer $_SESSION zu realisieren ?
danke
Ahoi friction,
ich will einen bereich für eine administration mit login und passwort schützen.
da es nur zur administration ist ein .htaccess
- gibt es ausser .htaccess auch andere sichere möglichkeiten ?
es gibt KEINE sichere möglichkeit etwas was im netzt ist zu schützen.
sobald etwas im netzt ist, ist es hackbar, man kann es nur möglichst
sicher machen. 100%ige sicherheit gibt es nicht.
- würdet ihr mir abraten das mit einer $_SESSION zu realisieren ?
das nicht, aber davon Cookies zu verwenden da diese fakebar sind.
MfG
hi daniel
das nicht, aber davon Cookies zu verwenden da diese fakebar sind.
MfG
noch n paar fragen
1. Kann man sagen das ne $_SESSION eher zu knacken ist als .htaccess ?
2. kann es sein das user die ihre Cookies deaktiviert haben probleme mit $_SESSION's haben oder diese dann nicht benutztn können, normalerweise haben Cookies doch nichts mit $_SESSION's zu tun , oder ?
ich glaub nämlich schon einmal probleme damit gehabt zu haben, bin mir aber nicht 100% sicher ?
Ahoi friction,
- Kann man sagen das ne $_SESSION eher zu knacken ist als .htaccess ?
da würd ich sagen es kommt auf den hacker an.
- kann es sein das user die ihre Cookies deaktiviert haben probleme mit $_SESSION's haben oder diese dann nicht benutztn können, normalerweise haben Cookies doch nichts mit $_SESSION's zu tun , oder ?
ja das kann sein, läßt sich aber umgehen. Das problem hierbei ist das
die Session-ID je nach server-einstellung in ein cookie gespeichert
werden soll. sind Cookies aber deaktiviert wird bei jedem
session_start() eine neue ID erzeugt und es geht nicht vorann. dies
lässt sich aber umgehen wenn due die ID per GET übergibst. da taucht
dann aber eine sicherheitslücke auf. bist du eingelogt gibt es ja eine
session-ID welche als eingeloggt gilt. dies solltest du natürlich auf
jeder seite überprüfen. Wenn nun Mr.X reinzufällig eine solche
session-ID erwischt welche als eingeloggt gilt ist er drin. was auch
über ein gefaktes Cookie möglich wäre.
Eine PHP-Lösung ist für den User optisch sicherlich angenehmer, in
meinen augen ist eine .htaccess lösung allerdings sicherer. große
probleme können dabei auftauchen wenn man sicherheitslücken im PHP
code hat. sicherer kann man alles machen. So wie ich dich aber
verstanden habe gehts hier nur um einen Adminbereich daher würd ich zu
htaccess raten. ist zwar nicht so schön aber IMHO sicherer.
MfG
hallo,
Eine PHP-Lösung ist für den User optisch sicherlich angenehmer, in
meinen augen ist eine .htaccess lösung allerdings sicherer. große
probleme können dabei auftauchen wenn man sicherheitslücken im PHP
code hat. sicherer kann man alles machen. So wie ich dich aber
verstanden habe gehts hier nur um einen Adminbereich daher würd ich zu
htaccess raten. ist zwar nicht so schön aber IMHO sicherer.
das habe ich mir auch gedacht,
danke
MfG