Delphi-PRAXiS

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Programmieren allgemein (https://www.delphipraxis.net/40-programmieren-allgemein/)
-   -   PHP-login sicher? (https://www.delphipraxis.net/89582-php-login-sicher.html)

Moyyer 2. Apr 2007 19:52


PHP-login sicher?
 
Hallo

Programmiere/Schreibe gerade an meiner neuen Homepage, bei der auch ein Login für vertrauliche Daten dabei ist.
Übergeben werden von einer HTML-Seite 2 Variablen: nn, vn

Mein Php-Code lautet (vereinfacht dargestellt):

Delphi-Quellcode:
if ((nn == admin) AND (vn == xyz))
{


Zeige vertrauliche Daten</p>
}
else
{


Falscher Login</p>
}
Würde gern von euch Wissen, ob dieser Login sicher ist bzw. ob es möglich ist die übergebenen Variablen zu manipulieren.
Bei Verbesserungen wär ich für Quellcode dankbar

Gruß Moyyer

Matze 2. Apr 2007 19:54

Re: PHP-login sicher?
 
Wie liest du denn die Variablen ein?

mkinzler 2. Apr 2007 19:55

Re: PHP-login sicher?
 
Wie übergibst du die Variablen (POST/GET)? Verwendest du SSL?

Moyyer 2. Apr 2007 19:59

Re: PHP-login sicher?
 
Also Variablen werden über ein Formular (2x Eingabefeld + 1x Button) abgeschickt.

Hab aber bei meinem Code die $-Zeichen vergessen. Hier die Korrektur:

Delphi-Quellcode:
if (($nn == admin) AND ($vn == xyz))
{


Zeige vertrauliche Daten</p>
}
else
{


Falscher Login</p>
}
Variablen werden über POST übermittelt. Kein SSL.

mkinzler 2. Apr 2007 20:01

Re: PHP-login sicher?
 
Eine Post-Übergabe ist ei klein wenig schwerer zu manipulieren aber nicht wirklich. Ohne SSL ist aber nur bedingt sichere Seiten zu entwickeln.

Matze 2. Apr 2007 20:27

Re: PHP-login sicher?
 
Wenn du irgendwo das Admin-Passwort als MD5-Hash hinterlegst (bsp. in der Datenbank) und beim Einloggen den Hash des eingegebenen Passwortes mit dem in der Datenbank prüfst, kann eigentlich nicht viel passieren. Natürlich kommt es darauf an, wie du die Eingaben auswertest und wie dein Server konfiguriert ist. Einfach und sicher, aber nicht sonderlich schön beim Login ist ein Passwortschutz mittels htaccess zum Verzeichnis-Schutz. Dann popt dieses Eingabeformular auf, mit dem man sich authentifizieren muss.

Moyyer 2. Apr 2007 20:36

Re: PHP-login sicher?
 
Werd mir die genannten Vorschläge mal zu Gemüte führen. Thx @ all

Coder 3. Apr 2007 00:20

Re: PHP-login sicher?
 
mhh, was spricht gegen einen klassischen htaccess login ?

sieht professionell aus, ist sicher.
leicht zu administrieren.
Fragen? PN an mich oder frage hier im Forum.

Grüße, Coder

Matze 3. Apr 2007 05:24

Re: PHP-login sicher?
 
Das wurde doch bereits genannt und ist so primitiv, dass man es über Google sofort finden würde: Bei Google suchenhtaccess Passwort.


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:54 Uhr.

Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz