На сколько можно доверять СЕССИИ

Flanker

незнайка
На сколько можно доверять СЕССИИ

Попробывал сделать движок безопасности,
Так как страница фреймовая, то в каждом движке, которые подгружаються в фрейм-есть эта система.
Суть : Пользователь проходит аунтификацию, после чего создаеться индетификатор пользователя который имеет право на работу, он заноситься в файл мд5 и в сессию без кодирования, каждый движок анализирует сессию и файл, после чего допускает к работе. Так как в сессии храниться незашифрованый индефикатор,...., так на сколько я могу доверять сессии?


Просьба: попробуйте найти(логический) обход этой системы, посоветуйте свои алгоритмы, технологии безопасности.

Спасибо.
 

MadGreen

meninweb
сломать можно зная только SID... или отслеживая трафик...
в принципе сломать можно вообще все, но нужен ли твой сайт большим профи?
 

Фанат

oncle terrible
Команда форума
MadGreen
ты знаешь, где по умолчанию хранятся на хостинге файлы сессий?
 

Фанат

oncle terrible
Команда форума
и продолжаешь тверждать, что сломать можно только зная сид?
 

MadGreen

meninweb
про SID я имел ввиду не чтение сессионных переменных, а просто доступ к закрытой части скрипта после входа с идентификатором открытой сессии, хотя это и фантастика конечно..

-~{}~ 22.08.06 15:10:

разве на нормальном хостинге можно пролезть к папке хранения?
 

MadGreen

meninweb
php/tmp
папку хранения файлов сессий
ты про чтение этих файлов или другой вариант?
 

MadGreen

meninweb
/tmp на реальном хостинге
/php/tmp на локальном...
по умолчанию
я ошибаюсь?
 

Фанат

oncle terrible
Команда форума
ну мы-то сейчас говорим о реальном?
ну так ты считаешь, что на реальном хостинге "нельзя пролезть" к /tmp ?
 

MadGreen

meninweb
не заливая своего скрипта на хост, не ломая существующий через его уязвимости, думаю нет
можно?
 

MadGreen

meninweb
ты хочешь сказать что без проблем абсолютно зальешь файл на чужой хост?
 

Gorynych

Посетитель PHP-Клуба
Фанат
кстати, про каталог хранения сессий: у того же Зенона они конечно все вместе валяются, но каждый файл имеет своего владельца и права 0600, так что не все так плохо, как думается
 

MadGreen

meninweb
Фанат
не ирония и не стеб, просто уже интересно

-~{}~ 22.08.06 15:44:

Gorynych
причем тут владелец, если скрипт будет залит скриптом про права можешь забыть
а если в апаче и фтп один владелец, тогда и подавно...
но как залить???
 

Фанат

oncle terrible
Команда форума
Gorynych
Ты говоришь о тарифе проф.
а надо ещё посмотреть, что там на Рабочем.
И Зенон - не единственный провайдер
 

Gorynych

Посетитель PHP-Клуба
Фанат
я проверил для "проф" и "делового". У меня нет ни одного сайта под рукой на "рабочем", хотя это был бы интересный вариант для тестирования.
 

Фанат

oncle terrible
Команда форума
на профе-то, извини, у каждлго свой апач.
что для шаред хостинга довольно нетипично, согласись
 

Gorynych

Посетитель PHP-Клуба
Фанат

думаешь на "деловом" тоже? Типа все так же, как на профи только вместо доступа к конфигу - функционал сервера статистики?

-~{}~ 22.08.06 15:54:

Зенон, конечно, не единственный провайдер. Но он - правильный провайдер :)
 
Сверху