Login-Cookie, was kommt alles rein?

Einklappen
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

  • Login-Cookie, was kommt alles rein?

    Momentan speichere ich in meinem Cookie die user_id und das passwort (ja, natürlich verschlüsselt)

    beim aufruf der seite wird geprüft, ob der benutzer eingeloggt ist, wenn nein, wird ein login anhand der cookiedaten versucht


    reichen die zwei werte aus oder sollte da noch was mit rein?
    Ich denke, also bin ich. - Einige sind trotzdem...

  • #2
    eigentlich reichen die daten völlig aus. evtl noch den usernamen kann man reinschreiben. aber das ist auch unnötig.

    da die user_id eindeutig ist, würde auch nur die userid reichen. um die sicherheit zu erhöhen, eben noch das password.
    INFO: Erst suchen, dann posten![color=red] | [/color]MANUAL(s): PHP | MySQL | HTML/JS/CSS[color=red] | [/color]NICE: GNOME Do | TESTS: Gästebuch[color=red] | [/color]IM: Jabber.org |


    Kommentar


    • #3
      evtl. statt userid ne unique-id (falls du die nicht ohnehin schon verwendest).

      Das ganze kommt aber einem zweiten Passwort nahe, ist also zusätzlicher Schutz, aber sicher nicht zwingend.

      Kommentar


      • #4
        Ich denke mal es kommt darauf an was du beim Login anhand des Cookies alles haben möchtest. Der username und das Password reichen meist komplett aus.
        Könntest aber auch noch daten speichern wie der letzte Besuch auf der Seite oder so
        mfg
        Günni


        Praxis: Jeder kann´s, aber keiner weiß wie´s geht...
        Theorie: Jeder weiß wie´s geht, aber keiner kann´s ...
        Microsoft vereint Praxis und Theorie: Nix geht und keiner weiß warum
        City-Tiger - Online durch die Straßen tigern...

        Kommentar


        • #5
          das kann man aber auch ause db holen

          Kommentar


          • #6
            ich dachte eher an etwas, womit verhindert werden kann, dass das cookie woanders missbräuchlich verwendet wird, aber da gibt es wohl nichts, außer evtl. den browser-identifikationsstring mitreinzubasteln, aber davon würde ich lieber abstand halten
            Ich denke, also bin ich. - Einige sind trotzdem...

            Kommentar


            • #7
              das wäre die eine möglichkeit.

              was anderes ist mir jetzt auch nicht bekannt.

              Sollte aber auch egal sein: Wer ein Auto-Login-Cookie auf seinem Rechner einsetzt und dann nicht drauf aufpasst, ist selber schuld!

              Kommentar


              • #8
                Original geschrieben von mrhappiness
                ich dachte eher an etwas, womit verhindert werden kann, dass das cookie woanders missbräuchlich verwendet wird, aber da gibt es wohl nichts, außer evtl. den browser-identifikationsstring mitreinzubasteln, aber davon würde ich lieber abstand halten
                Die Browser-ID kann man ja auch in der DB ablegen. Macht m.E. keinen Sinn das im Cookie zu machen?

                Kommentar


                • #9
                  im cookie kann mans genauso manipulieren, stimmt schon. Bei DB haste aber das ding, wenn du zwei oder mehr rechner benutzt.

                  Kommentar

                  Lädt...
                  X