Session's und die Sicherheit

Einklappen
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

  • #16
    @mrhappiness

    Ist die Session-ID eigentlich leichter zu klauen (zu ersniffen wie du es nennst) wenn Sie per GET übertragen wird als bei der Cookie-Variante? Oder ist das bei Cookies ohnehin nicht möglich?

    Die 'TAN's' liesen sich wahrscheinlich ebenso klauen, dazu müsste einfach der Quelltext 'ersnifft' werden der vom Server zum User übertragen wird. Das wird ja auch möglich sein denk ich mal? (ich hab von derartigen Sachen nicht wirklich Ahnung). Dann muss der 'Hacker' einfach nur einen Tick schneller mit dem nächsten Aufruf sein als der eigentlich berechtigte User und er hätte die Session übernommen. Also vielmehr als eine Spielerei wäre diese Möglichkeit ja wohl auch nicht.

    Bliebe lediglich noch die Möglichkeit dass die Session ja gelöscht wird wenn der eigentlich berechtigte User dann mit der inzwischen verbrauchten TAN etwas unternehmen möchte, aber wieviel Unfug ein anderer damit schon gemacht hat steht dann in den Sternen.
    Ihr habt ein Torturial durchgearbeitet, das auf den mysql_-Funktionen aufbaut?
    Schön - etwas Geschichte kann ja nicht schaden.
    Aber jetzt seht euch bitte php.net/pdo oder php.net/mysqli bevor ihr beginnt!

    Kommentar


    • #17
      Gesnifft werden kann alles, was übertragen wird.
      Ob die Session-ID jetzt per GET oder per COOKIE übertragen wird, ist dabei egal (und gleich aufwending).

      Mit dem Rest hast du Recht.
      Ich denke, also bin ich. - Einige sind trotzdem...

      Kommentar


      • #18
        Original geschrieben von EEBKiller
        Willst dus ehrlich wissen ?
        Weil ich zu Faul bin, etwas per ini_set() zu ändern (PHPSESSID in meinen eigenen Namen), vorallem, da die Funktion ja manche Provider ganz verbieten
        Dazu kann man auch die Funktion session_name("dein_name"); benutzen.



        und die Erkennung, ob Cookies funktionieren oder doch nur per GET, PHP bei mir irgendwie nicht ganz rafft.
        Bei mir kommt php mit der Cookie Erkennung perfekt klar.



        Zur Sessionid, ob die jetzt per GET oder POST übertragen wird ist egal,
        per Zufall kann man diese auch erraten.
        mfg
        marc75

        <Platz für anderes>

        Kommentar


        • #19
          per Zufall kann man diese auch erraten.
          Wenn einer soviel Glück hat die SID einfach so zu erraten, dann soll er die Session meinetwegen haben.
          Ihr habt ein Torturial durchgearbeitet, das auf den mysql_-Funktionen aufbaut?
          Schön - etwas Geschichte kann ja nicht schaden.
          Aber jetzt seht euch bitte php.net/pdo oder php.net/mysqli bevor ihr beginnt!

          Kommentar

          Lädt...
          X