- iPhone topik
- Kicsi, USB-C, több protokollt támogató Xiaomi töltő jelent meg
- Két szempontból sem lesz profi a Xiaomi 18
- Reklámok kikapcsolása Xiaomi, Redmi és Poco telefonokon
- Xiaomi Mijia fogkefe - igen, leteszteltük
- Fotók, videók mobillal
- Cáfolja a Realme, hogy leépülne
- Szívós, szép és kitartó az új OnePlus óra
- Hivatalos a OnePlus 13 startdátuma
- Megtartotta Európában a 7500 mAh-t az Oppo
Új hozzászólás Aktív témák
-
CSorBA
őstag
Ezzel nem teljesen értek egyet, bár az is lehet, hogy én gondolom rosszul.
Szerintem a SESSION biztonságosabb, mint az adatbázis, de csak abban az esetben, ha védjük a SESSION id lopásától. (most tételezzük fel, hogy a szerveren teljesen védve van a sessiont tároló fájlrendszer)
Itt eleve pont ettől védem. Nézzük mi van a sessionunkban:
- ugye alapból van neki egy id-je
- userid (ha ez létezik, akkor be van lépve, illetve tudom, hogy kiről van szó)
- security_token - md5(IP-USERAGENT)Minden oldalletöltésnél legenerálom a felhasználóm (vagy támadóm) md5(IP-USERAGENT) hashét, és összehasonlítom a jelenlegi SESSION-ban security_tokenjével. Ha nem egyeznek, kidobom.
Ha ellopja a session id-t, akkor jó esetben el fog térni ez a security_token. És kidobom.
Emellett csinálhatom azt, amit Brown Ügynöknek írtam, hogy folyamatosan változtatom a SESSION id-t.
Most nem értem, miért kellene adatbázisban tárolnom? Ha ellopja az id-t, és még sikerült ugyanazon ip-t, user agentet is előállítania, akkor már olyan mindegy, hogy db-ből nézem, vagy sessionból. (de pont ezt fogom megakadályozni a folyamatos id váltással) Feleslegesnek érzem a táblás tárolást.
Az már más kérdés, hogy mi van akkor, ha folyamatosan váltom az id-t, és a támadom ÉPPEN elkapja a jót, épp belép, épp oldalt tölt le, és Ő fogja megkapni onnantól a valid id-t, és a felhasználómat vágja ki... Bár valljuk be, ennek nagyon kevés esélye van. Az alábbiaknak kellene teljesülni:
- Hálózati forgalom figyelésével, két oldalletöltés között elkapni a session id-t.
- Egy ip-ről lenni.
- Eltalálni a User agentet.
Új hozzászólás Aktív témák
- Milyen légkondit a lakásba?
- Elektromos cigaretta 🔞
- iPhone topik
- Kicsi, USB-C, több protokollt támogató Xiaomi töltő jelent meg
- Intel Core i5 / i7 / i9 "Alder Lake-Raptor Lake/Refresh" (LGA1700)
- eBay-es kütyük kis pénzért
- Autószerelők, autószerelés
- AMD Ryzen 9 / 7 / 5 7***(X) "Zen 4" (AM5)
- Tőzsde és gazdaság
- Két szempontból sem lesz profi a Xiaomi 18
- További aktív témák...
- HP EliteBook 840 G9 12. gen i7, 32GB DDR5, érintőkijelző, prémium üzleti laptop!
- Dell Latitude 7320 i5-1145G7 16GB 256GB 1 év garancia
- 164 - Lenovo Legion Pro 7 (16IRX9H) - Intel Core i9-14900HX, RTX 4090
- BESZÁMÍTÁS! LENOVO ThinkPad P15 Gen 2 munkaállomás - i7 11800H 32GB DDR4 512GB SSD Quadro T1200 W11
- Telenor 5G Indoor WiFi Router (FA7550) + töltő (ELKELTek)
Állásajánlatok
Cég: Laptopműhely Bt.
Város: Budapest
Cég: Central PC számítógép és laptop szerviz - Pécs
Város: Pécs


