а если IP-шник принадлежит NAT-хосту, а за ним пол-сотни человеков которые к тебе лезут? ;0))20.04.04 17:28 Число просмотров: 1459 Автор: RazDolBai Статус: Member
вот придумал ещё одну меру защиты: при авторизации привязывать к аккаунту его ip, и использовать его при аутентификации.
про Log OFF'е, ясен пень, потирать :0).
может ещё к чему привязать, для надёжности? :0)
а если IP-шник принадлежит NAT-хосту, а за ним пол-сотни человеков которые к тебе лезут? ;0))20.04.04 17:28 Автор: RazDolBai Статус: Member
но при варианте, который получился тогда, можно было просто поискать на этом компе в хистори хэш и воспользоваться им.
а вот если учесть логон/логофф, тогда и хэш ничего не даст.
сейчас я включил поддержку логона/логоффа и в инфе состояния храню ip. а вопрос заключался в том, что тамлучшехранить. :)
или этого достаточно и на тему можно забить? :)
Хранить состояния сессии (логон/логофф с возможным...21.04.04 04:32 Автор: dl <Dmitry Leonov>
> но при варианте, который получился тогда, можно было просто > поискать на этом компе в хистори хэш и воспользоваться им. > а вот если учесть логон/логофф, тогда и хэш ничего не даст. > сейчас я включил поддержку логона/логоффа и в инфе > состояния храню ip. а вопрос заключался в том, что там >лучшехранить. :)
> или этого достаточно и на тему можно забить? :)
Хранить состояния сессии (логон/логофф с возможным принудильным логофом по таймауту) - штука практически обязательная :)
А вот хранить ip где-то еще помимо участия в формировании сессии несколько избыточно. Хуже от этого конечно не будет, но дополнительной защиты это практически не добавит - все равно при утаскивании на другую машину этот хэш ничем не поможет.
ок. сЭнкс. буду хранить не ip а время последнего хита.21.04.04 04:54 Автор: !? <!?> Статус: Member
Сессию можно строить только из того, что передает клиент. REMOTE_ADDR, HTTP_USER_AGENT, HTTP_ACCEPT_LANGUAGE, HTTP_ACCEPT, вот, пожалуй, и все, что можно использовать, если забыть о куках. Ну а уж каким способом это скрещивать с логином/паролем, это дело вкуса.
так лучше? можёт ещё что добавить?27.03.04 08:42 Автор: !? <!?> Статус: Member
В принципе, можно еще добавить HTTP_X_FORWARDED_FOR, чтоб хоть немного снизить вероятность подсовывания идентификатора сессии с соседней машины в каком-нибудь дисплейном классе, где большинство настроек совпадает.
добавил. грейт сЭнкс.28.03.04 14:22 Автор: !? <!?> Статус: Member