Stránka: 1 z 1
| [ Príspevkov: 12 ] | |
Autor | Správa |
---|
Registrovaný: 14.04.09 Prihlásený: 20.09.24 Príspevky: 1188 Témy: 198 | 198 |
Zdravim.
Mam na stranke prihlasovanie. Mam tam ochranu captchou, ktora funguje takto:
Uzivatel zada meno a heslo. Pokial zada k jednemu menu 3x nespravne heslo, tak na ten treti krat sa mu zobrazi vedla prihlasovacieho formularu div s captchou a textom "prepiste captchu pre dokoncenie prihlasenia". Prihlasovaci formular ma uz vyplnene prihlasovacie udaje samozrejme. A je tam vyplnena aj hodnota inputu password, cize v prehliadaci je zakryta ale v zdrojovom kode potom vidno heslo.
Je toto nebezpecne ? Ak ano ako by som to mohol zabezpecit ?
Dakujem
_________________ CPU: Intel core i5 3470 GPU: Gigabyte N760OC-2GD MB: MSI B75A-G43 RAM: DDRAM3 8GB (2x4GB) TEAM RAM 1600MHz Elite Zdroj: Seasonic G Series 450W HDD: 500GB vybraty z notebooku Lenovo E531 i5-3230M N4IBPXS SSD:Samsung 840 Evo 250GB Case: Fractal Define R4 black pearl FAN: Cooler Master Hyper 212+ EVO DVD: SAMSUNG DVD±R/±RW/RAM SH-224DB SATA, černá, bulk OS: Ubuntu 12.04 64bit & Windows 7 Ultimate 64bit Monitor: Dell U2412m |
|
Registrovaný: 21.02.06 Prihlásený: 08.12.14 Príspevky: 5404 Témy: 30 | 30 Bydlisko: Bratislava |
Nebezpečné to ani nie je - to heslo sa mu tam zobrazí až po nesprávnom prihlásení.
Ale nie je to dobrý postup, štandardne sa heslo po znovunačítaní formuláru nezobrazuje. Ak by to napr. urobil v internetovej kaviarni, tvoja stránka by mala dlhú odozvu a on by medzičasom odišiel, tak si hocikto môže jeho heslo prečítať.
_________________ Neradím a nekomunikujem cez SS, ak niečo potrebujete, máte iné možnosti: Ak vám zmizla téma, alebo sa vám niečo nepáči. Ak potrebujete nahlásiť príspevok/človeka, reportujte ho. Ak máte s niečim problém, riešte to v danej téme. |
|
Registrovaný: 14.04.09 Prihlásený: 20.09.24 Príspevky: 1188 Témy: 198 | 198 |
Captcha sa zobrazuje az po viacnasobnom nespravnom prihlaseni. Ale niekto by mohol napriklad tu captchu niekomu vyvolat aj naschval. V mojom pripade by stacilo aby sa 2x (na 3x uz pyta captchu) nespravne prihlasil niekto na niekoho meno a potom to mam nastavene tak, ze najblizsich 10 minut sa na to meno zobrazuje captcha ako bolo popisane vyssie.
_________________ CPU: Intel core i5 3470 GPU: Gigabyte N760OC-2GD MB: MSI B75A-G43 RAM: DDRAM3 8GB (2x4GB) TEAM RAM 1600MHz Elite Zdroj: Seasonic G Series 450W HDD: 500GB vybraty z notebooku Lenovo E531 i5-3230M N4IBPXS SSD:Samsung 840 Evo 250GB Case: Fractal Define R4 black pearl FAN: Cooler Master Hyper 212+ EVO DVD: SAMSUNG DVD±R/±RW/RAM SH-224DB SATA, černá, bulk OS: Ubuntu 12.04 64bit & Windows 7 Ultimate 64bit Monitor: Dell U2412m |
|
Registrovaný: 21.02.06 Prihlásený: 08.12.14 Príspevky: 5404 Témy: 30 | 30 Bydlisko: Bratislava |
A? Aj keby ju niekto vyvolal "naschvál", tak mu to heslo predsa nezobrazíš? Či? Ja celkom nerozumiem, čo riešiš.
_________________ Neradím a nekomunikujem cez SS, ak niečo potrebujete, máte iné možnosti: Ak vám zmizla téma, alebo sa vám niečo nepáči. Ak potrebujete nahlásiť príspevok/človeka, reportujte ho. Ak máte s niečim problém, riešte to v danej téme. |
|
Registrovaný: 14.04.09 Prihlásený: 20.09.24 Príspevky: 1188 Témy: 198 | 198 |
Zdalo sa mi ze by to mohlo byt nebezpecne. Sam neviem aku odpoved som cakal.
Ok necham to tak ako to mam.
Dakujem.
_________________ CPU: Intel core i5 3470 GPU: Gigabyte N760OC-2GD MB: MSI B75A-G43 RAM: DDRAM3 8GB (2x4GB) TEAM RAM 1600MHz Elite Zdroj: Seasonic G Series 450W HDD: 500GB vybraty z notebooku Lenovo E531 i5-3230M N4IBPXS SSD:Samsung 840 Evo 250GB Case: Fractal Define R4 black pearl FAN: Cooler Master Hyper 212+ EVO DVD: SAMSUNG DVD±R/±RW/RAM SH-224DB SATA, černá, bulk OS: Ubuntu 12.04 64bit & Windows 7 Ultimate 64bit Monitor: Dell U2412m |
|
Registrovaný: 21.02.06 Prihlásený: 08.12.14 Príspevky: 5404 Témy: 30 | 30 Bydlisko: Bratislava |
Ale stále nechápem, prečo tam to heslo dávaš - štandardné správanie je, že po neúspešnom odoslaní formuláru sa zobrazia všetky údaje okrem hesla. Ja by som ho tam nedával.
_________________ Neradím a nekomunikujem cez SS, ak niečo potrebujete, máte iné možnosti: Ak vám zmizla téma, alebo sa vám niečo nepáči. Ak potrebujete nahlásiť príspevok/človeka, reportujte ho. Ak máte s niečim problém, riešte to v danej téme. |
|
Registrovaný: 14.04.09 Prihlásený: 20.09.24 Príspevky: 1188 Témy: 198 | 198 |
To je ako keby druhy krok prihlasenia. Najprv ma uzivatel pred sebou len formular. Odosle ho, script overi ci na ten login treba zobrazit captchu a ak ano tak zobrazit vyplneny formular pricom vedla je captcha a nadpis "pre dokoncenie prihlasenia vyplne kod.". No ten vyplneny formular by tam vlastne ani nemusel byt ale musim nejak preniest to meno a heslo. Teraz ma napadlo session. Ale ci sa mi to vobec oplati prerabat.
_________________ CPU: Intel core i5 3470 GPU: Gigabyte N760OC-2GD MB: MSI B75A-G43 RAM: DDRAM3 8GB (2x4GB) TEAM RAM 1600MHz Elite Zdroj: Seasonic G Series 450W HDD: 500GB vybraty z notebooku Lenovo E531 i5-3230M N4IBPXS SSD:Samsung 840 Evo 250GB Case: Fractal Define R4 black pearl FAN: Cooler Master Hyper 212+ EVO DVD: SAMSUNG DVD±R/±RW/RAM SH-224DB SATA, černá, bulk OS: Ubuntu 12.04 64bit & Windows 7 Ultimate 64bit Monitor: Dell U2412m |
|
Registrovaný: 21.02.06 Prihlásený: 08.12.14 Príspevky: 5404 Témy: 30 | 30 Bydlisko: Bratislava |
Wtf? Nauč sa základy programovania a hlavne niečo o bezpečnosti aplikácií.
Heslo nepatrí nikam! Nie do session a ani ho nemáš prenášať medzi stránkami.
Prečo by mala byť captcha druhý krok?
Príklad 1:
- Zadá meno, zadá heslo, je správne, prihlási ho.
Príklad 2:
- Zadá párkrát zle údaje, neprihlási ho, tak mu znovu zobrazíš prihlasovací formulár + mu tam zobrazíš captchu (meno mu tam môžeš zobraziť, heslo nie).
_________________ Neradím a nekomunikujem cez SS, ak niečo potrebujete, máte iné možnosti: Ak vám zmizla téma, alebo sa vám niečo nepáči. Ak potrebujete nahlásiť príspevok/človeka, reportujte ho. Ak máte s niečim problém, riešte to v danej téme. |
|
Registrovaný: 14.04.09 Prihlásený: 20.09.24 Príspevky: 1188 Témy: 198 | 198 |
Boze shaggy keby som vedel vsetko tak sa nepytam. Ale zaklady viem jednoznacne.
priklad 1 - chcem tam captchu
priklad 2:
Ok, zada zle meno a heslo a bude tam mat znovu formular s captchou. Meno tam bude ale heslo nie. Vyplni captchu, odosle formular a z kadial ja budem mat heslo ? Ved ho musim podla niecoho prihlasit.
Skus mi prosim ta aspon nacrtnut ako by fungoval ten script.
_________________ CPU: Intel core i5 3470 GPU: Gigabyte N760OC-2GD MB: MSI B75A-G43 RAM: DDRAM3 8GB (2x4GB) TEAM RAM 1600MHz Elite Zdroj: Seasonic G Series 450W HDD: 500GB vybraty z notebooku Lenovo E531 i5-3230M N4IBPXS SSD:Samsung 840 Evo 250GB Case: Fractal Define R4 black pearl FAN: Cooler Master Hyper 212+ EVO DVD: SAMSUNG DVD±R/±RW/RAM SH-224DB SATA, černá, bulk OS: Ubuntu 12.04 64bit & Windows 7 Ultimate 64bit Monitor: Dell U2412m |
|
Registrovaný: 11.08.07 Príspevky: 4088 Témy: 34 | 34 Bydlisko: Brno |
1daemon1, presne tato otazka je klucova:
shaggy píše: Prečo by mala byť captcha druhý krok?
Podla mna je uplne normalne, ze ak zadas parkrat zle heslo, formular by sa nacital odznova tym sposobom, ze by rovno pred uzivatelom svietili tri vstupne polia - pre meno, heslo a captchu. A mas to lahsie realizovatelne.
|
|
Registrovaný: 21.02.06 Prihlásený: 08.12.14 Príspevky: 5404 Témy: 30 | 30 Bydlisko: Bratislava |
Citácia: Vyplni captchu, odosle formular a z kadial ja budem mat heslo ?
Veď ho opäť zadá, čo je na tom nepochopiteľné?
_________________ Neradím a nekomunikujem cez SS, ak niečo potrebujete, máte iné možnosti: Ak vám zmizla téma, alebo sa vám niečo nepáči. Ak potrebujete nahlásiť príspevok/človeka, reportujte ho. Ak máte s niečim problém, riešte to v danej téme. |
|
Registrovaný: 14.04.09 Prihlásený: 20.09.24 Príspevky: 1188 Témy: 198 | 198 |
Ak niekto refreshne stranku, ako potom zisim ci sa ma captcha zobrazit ? Podla IP ? Captcha ako druhy krok podla mena je jednoznacna identifikacia, preto som volil tuto cestu.
Navyse ten web ma prihl. formular vo viacerych castiach. Napriklad na hlavnej stranke, na ktorej sa mi captcha nezobrazuje, pretoze cez action atribut sa odkazujem na login.php. Nechcem zobrazovat captchu na hl. stranke. Ked sa udaje posielaju na login.php, tam sa vyhodnocuje, ci sa ma zobrazit captcha a tam je uz na nu miesto.
// Uz chapem. Takze to ma fungovat rovnako ako to mam akurat heslo do formulara s captchou nevyplnim a user ho bude musiet druhykrat zadavat. No to by slo. To bude asi lepsie riesenie, dakujem.
_________________ CPU: Intel core i5 3470 GPU: Gigabyte N760OC-2GD MB: MSI B75A-G43 RAM: DDRAM3 8GB (2x4GB) TEAM RAM 1600MHz Elite Zdroj: Seasonic G Series 450W HDD: 500GB vybraty z notebooku Lenovo E531 i5-3230M N4IBPXS SSD:Samsung 840 Evo 250GB Case: Fractal Define R4 black pearl FAN: Cooler Master Hyper 212+ EVO DVD: SAMSUNG DVD±R/±RW/RAM SH-224DB SATA, černá, bulk OS: Ubuntu 12.04 64bit & Windows 7 Ultimate 64bit Monitor: Dell U2412m |
|
Stránka: 1 z 1
| [ Príspevkov: 12 ] | |
Podobné témy | Témy | Odpovede | Zobrazenia | Posledný príspevok |
---|
| v Databázy | 2 | 370 | 08.01.2014 17:08 sulino611 | | v Vzdelanie, štúdium, škola | 19 | 2042 | 28.11.2006 7:18 sairik | | v Ostatné programy | 0 | 991 | 23.02.2021 14:27 Mykrakol1 | | v Chladiče a všetky druhy chladenia | 15 | 1400 | 19.02.2009 12:37 Axwell | | v Sieťové a internetové programy | 4 | 398 | 05.03.2010 9:52 don jebot | | v JavaScript, VBScript, Ajax | 2 | 757 | 03.11.2007 12:49 Flety | | v JavaScript, VBScript, Ajax | 4 | 622 | 18.12.2008 15:44 chrono | | v JavaScript, VBScript, Ajax | 5 | 599 | 12.09.2008 13:48 emer | | v Novinky | 1 | 463 | 26.10.2007 17:11 mimkork | | v Ostatné programy | 5 | 630 | 07.01.2009 11:15 majky358 | | v JavaScript, VBScript, Ajax | 5 | 730 | 16.01.2008 19:32 sento | | v Novinky | 6 | 717 | 07.09.2010 20:20 erikoo | | [ Choď na stránku: 1, 2 ] v Ostatné programy | 33 | 2645 | 17.07.2009 23:06 Srnka0 | | v Ostatné programy | 12 | 1144 | 11.08.2009 19:49 f4r0 | | v Redakčné systémy | 3 | 584 | 22.12.2006 20:00 AVAST | | v JavaScript, VBScript, Ajax | 7 | 569 | 19.11.2010 16:01 emer |
|