TS: php sicherer Login

Beitrag lesen

Hallo und guten Tag,

aber Klartext speicher ich ja nur in der DB. Wenn der User zum Beispiel sein Kennwort vergessen hatte, kann ich ihm das Kennwort erneut zusenden, ohne dass ein neues erstellt werden muss.

So ähnlich hatte sich das Yahoo wohl 2014 auch gedacht :-(

Wenn das Kennwort in der Session gespeichert wird, kann es nicht per hack ausgelesen werden? Bei Cookie könnte es ja auch ausgelesen werden...

Wenn die Sessiondatei nicht in einem shared Memorybereich liegt, wird es schwer, das Passwort aus der Session zu holen. Die Sessiondatei sollte außerdem nur persistent, aber nicht permanent (also nur "temprorärpermanent") sein. Da wäre es für einen Angreifer zu teuer, alle Sessiondateien zu lesen, um an Passworte zu gelangen. Aber um auch diese Möglichkeit noch zu verhindern, gehört das Passwort auch nicht in die Sessiondatei! Du benötigst es nur einmal, um es mit dem gehashten Wert des Passwortes aus der Datenbank zu vergleichen und dann ein Session-Token zu erzeugen.

Grüße
TS

--
es wachse der Freifunk
http://freifunk-oberharz.de
0 65

php sicherer Login

mixmastertobsi
  • php
  1. 0
    dedlfix
    1. 0
      mixmastertobsi
      1. 0
        dedlfix
        1. 0
          mixmastertobsi
          1. 0
            dedlfix
            1. 0
              mixmastertobsi
              1. 3
                dedlfix
                1. 1
                  Gunnar Bittersmann
                  1. 0
                    TS
                    • php
                    • sicherheit
                    1. 3
                      Auge
                      1. 0
                        TS
                        1. 1
                          Auge
                          1. 0
                            TS
                      2. 0
                        Matthias Apsel
                        1. 1
                          MudGuard
                          1. 1
                            dedlfix
                          2. 2
                            Der Martin
                        2. 0
                          Gunnar Bittersmann
                          • menschelei
                    2. 0
                      Kay nicht angemeldet
                      1. 0
                        Matthias Apsel
                        1. 0
                          Kay nicht angemeldet
              2. 3
                Felix Riesterer
                1. 0
                  TS
                  • php
                  • sicherheit
                  1. 0
                    Christian Kruse
                    1. 0
                      TS
                      1. 0
                        Christian Kruse
                2. 0
                  Christian Kruse
              3. 0
                TS
                • php
                • sicherheit
                1. 0
                  mixmastertobsi
                  1. 0
                    TS
                    1. 6
                      Sandra U.
                      1. 0
                        Matthias Apsel
                        1. 0
                          Der Martin
                          1. 0
                            TS
                        2. 0
                          Christian Kruse
                          1. 1
                            dedlfix
                            1. 0
                              Christian Kruse
                              1. 0
                                Christian Kruse
                            2. 0
                              Matthias Apsel
                              1. -1
                                TS
                                1. 1
                                  Christian Kruse
                                  1. 0
                                    TS
                                    1. 0
                                      Christian Kruse
                                      1. 0
                                        TS
                                        1. 0
                                          Christian Kruse
                                  2. 2
                                    Der Martin
                              2. -1
                                Christian Kruse
                                1. 0
                                  Christian Kruse
                                  1. 2
                                    Google weiß alles
                                    1. 0
                                      TS
                                      • php
                                      • selfhtml-wiki
                                      • sicherheit
                              3. 0
                                Der Martin
                                1. 0
                                  Matthias Apsel
                  2. 3
                    Christian Kruse
  2. 1
    andaris
  3. 2
    Sandra U.
    1. 0
      TS
      • php
      • sicherheit
      1. 0
        Matthias Scharwies
        • menschelei
        1. 0
          TS
      2. 0
        Christian Kruse
        1. 0
          Auge
          1. 0
            Christian Kruse
            1. 0
              Auge
              • menschelei
              • sicherheit
              • zu diesem forum
            2. 1
              Gunnar Bittersmann
          2. 0
            Auge