информационная безопасность
без паники и всерьез
 подробно о проекте
Сетевые кракеры и правда о деле ЛевинаАтака на Internet
BugTraq.Ru
Русский BugTraq
 Анализ криптографических сетевых... 
 Модель надежности двухузлового... 
 Специальные марковские модели надежности... 
 Модульный ботнет от русских хакеров 
 Торвальдс и вайбтестеры 
 Атака на GitHub 
главная обзор RSN блог библиотека закон бред форум dnet о проекте
bugtraq.ru / форум / guestbook
Имя Пароль
ФОРУМ
если вы видите этот текст, отключите в настройках форума использование JavaScript
регистрация





Легенда:
  новое сообщение
  закрытая нитка
  новое сообщение
  в закрытой нитке
  старое сообщение
  • Напоминаю, что масса вопросов по функционированию форума снимается после прочтения его описания.
  • Новичкам также крайне полезно ознакомиться с данным документом.
маленькое неудобство 22.10.01 17:24  Число просмотров: 1203
Автор: dl <Dmitry Leonov>
<"чистая" ссылка>
> Если перейти по "ссылке на сообщение форума", оставленой
> человеком, у которого не включена опция сохранять пароль в
> сookies, то логаутит из форума.
> Может лучше передавать хеш иначе? Или хотя бы игнорировать
> хеш от человека, у которого пароль в сookies - реагировать
> только на кнопку "Выход".

Там дело в порядке проверки паролей. Вначале проверяется явный ввод пароля, потом идентификатор сессии, потом пароль из куки. Если приходит запрос, говорящий, что сейчас используется явный пароль, и он оказывается неверным, то сразу идет отлуп, то же самое и на других уровнях. Может быть, это и черсчур параноидально и стоит поменять, подумаю. В принципе, для того, чтобы оставлять "чистые" ссылки в заголовке сообщения есть отдельная кнопка, могу отфильтровывать упоминания об идентификаторе сессии в тех ссылках, что кладут в сообщения.
<guestbook>
маленькое неудобство 22.10.01 03:19  
Автор: Biasha <Бяша> Статус: Member
<"чистая" ссылка>
Если перейти по "ссылке на сообщение форума", оставленой человеком, у которого не включена опция сохранять пароль в сookies, то логаутит из форума.
Может лучше передавать хеш иначе? Или хотя бы игнорировать хеш от человека, у которого пароль в сookies - реагировать только на кнопку "Выход".
маленькое неудобство 22.10.01 17:24  
Автор: dl <Dmitry Leonov>
<"чистая" ссылка>
> Если перейти по "ссылке на сообщение форума", оставленой
> человеком, у которого не включена опция сохранять пароль в
> сookies, то логаутит из форума.
> Может лучше передавать хеш иначе? Или хотя бы игнорировать
> хеш от человека, у которого пароль в сookies - реагировать
> только на кнопку "Выход".

Там дело в порядке проверки паролей. Вначале проверяется явный ввод пароля, потом идентификатор сессии, потом пароль из куки. Если приходит запрос, говорящий, что сейчас используется явный пароль, и он оказывается неверным, то сразу идет отлуп, то же самое и на других уровнях. Может быть, это и черсчур параноидально и стоит поменять, подумаю. В принципе, для того, чтобы оставлять "чистые" ссылки в заголовке сообщения есть отдельная кнопка, могу отфильтровывать упоминания об идентификаторе сессии в тех ссылках, что кладут в сообщения.
1





Рейтинг@Mail.ru


  Copyright © 2001-2026 Dmitry Leonov   Page build time: 0 s   Design: Vadim Derkach