Tom: Login-Sicherheit (Sessions vs. Cookies)

Beitrag lesen

Hello,

Ich arbeite an einem Login-Skript in PHP. Dazu benutze ich für die Nutzererkennung Sessions.

[...]

Ich dachte, dass andere Poster und ich meine Gedanken dazu scho ausreichend hier niedergeschrieben hätten, aber vermutlich hat Matthias recht und wir müssen diese Gedanken aus dem Archiv einsammeln, sortieren und als Wiki-Beitrag miederschreiben. Das macht man leider nicht einfach so in fünf Minuten.

Zuvor bitte nur nochmal eins:

HTTP kennt kein "Login", da es Zustandslos arbeitet. Wenn ein request abgeschlossen ist, also durch abschließende Response beantwortet wurde, haben Server und Client keine Verbindung mehr untereinander.

Wenn wir nun trotzdem ein "Login" emulieren wollen , dann besteht das aus

  • Sessionaufbau (Authentifizierung 1)
  • Sessionnutzung (Identifizierung)
  • Sessionnutzung (Rechtekontrolle, Angebote)
  • Sessionnutzung (Rechtekonteolle, Aktionen)
  • usw.

Wir müssen also mindestens drei Stufen voneinander trennen:

  • Sessionaufbau,
  • Identifizierung
  • Authorisierung

Manche Anwendungen sch(m)eißen das leider ohne nachzudenken in einen Topf.

Ich wiederhole mich daher hier nochmal:

Eine Session zum Server zu haben, bedeutet nicht, an diesem Rechte wahrnehmen zu dürfen!

Liebe Grüße aus dem schönen Oberharz

Tom vom Berg

--
 ☻_
/▌
/ \ Nur selber lernen macht schlau
http://bikers-lodge.com
0 51

Login-Sicherheit (Sessions vs. Cookies)

lska
  • php
  1. 0
    M.
  2. 0
    Der Martin
  3. 0
    Malcolm Beck´s
    1. 0
      molily
      1. 0
        Malcolm Beck´s
        1. 0
          molily
          1. 0
            Malcolm Beck´s
            1. 0

              Ihr könnt mich alle mal hacken!

              Malcolm Beck´s
              1. 0
                1UnitedPower
                1. 0
                  Malcolm Beck´s
                  1. 0
                    1UnitedPower
                    1. 0
                      Malcolm Beck´s
                      1. 0
                        1UnitedPower
                        1. 0
                          Malcolm Beck´s
                          1. 0
                            1UnitedPower
                            1. 0
                              Malcolm Beck´s
                        2. 0
                          Malcolm Beck´s
                          1. 0
                            Tom
                            1. 0
                              Malcolm Beck´s
                              1. 0
                                Tom
                                1. 0
                                  Malcolm Beck´s
            2. 0
              molily
          2. 0
            Tom
      2. 1
        ChrisB
      3. 0
        Tom
        1. 0
          molily
          1. 0
            Tom
  4. 1

    Login-Sicherheit (Sessions mit Cookies)

    molily
    1. 0
      Tom
  5. 0
    1UnitedPower
  6. 0
    Tom
    1. 0
      1UnitedPower
      1. 0
        Tom
        1. 0
          molily
          1. 0
            Tom
            1. 0
              molily
              1. 0
                Tom
                1. 3
                  molily
                  1. 1
                    Tom
                    1. 0
                      1UnitedPower
                      • zu diesem forum
                      1. 0

                        unsaubere Diskussionsführung

                        Tom
                        • menschelei
                      2. 0

                        "Zu diesem Forum"

                        Tom
                        • menschelei
                        1. 0
                          1UnitedPower
                          • zu diesem forum
                  2. 0
                    Tom
                    1. 0
                      1UnitedPower
                      1. 0
                        Tom
                        1. 0
                          1UnitedPower
                          1. 0

                            Korrektur

                            1UnitedPower
                  3. 0
                    Mike
                    • sonstiges
      2. 0
        Matthias Apsel