Сведения о вопросе

nikolya

02:59, 17th August, 2020

безопасная авторизация без учета айпи

Просмотров: 414   Ответов: 6

доброй ночи.
пометка: нужна авторизация без учета айпи (twitter, facebook пример, насколько мне известно там не выкидывает при смене айпи)
перечитав несколько статей не смог найти выход.
авторизация:
есть несколько способов
способ 1:
юзер вводит логин и пароль, пароль хэшируется на стороне клиента, отправляется на сервер, проверяются данные, если все ок генерируется случайное значение, хэшируется, или даже не случайное а айди сессии и пишется в сессию.
способ 2:
при генерации формы генерируется случайное значение пишется в hidden и в базу, юзер снова вводит логин и пароль, пароль хэшируется, потом хэшируется вместе с доп значением и отправляется на сервер там проверяется и снова пишется значение в куки.

теперь функция запомнить мои данные на этом компьютере.
тут начинаются проблемы, если поступать теми двумя способами и проверять при открытии юзером сайта значения (сравнивать куку с базой) то можно украсть куку и авторизироваться. Какой придумать выход?
спасибо



  Сведения об ответе

baggs

09:25, 17th August, 2020

Ой, кажется мне вы очередной велосипед изобретаете.
При логине отправляйте логин и пароль на сервер (используйте https чтобы не было перехвата), формируйте sessionId и пусть пользователь ходит по вашим страницам/запрашивает сервисы с этим Id.


  Сведения об ответе

crush

08:27, 25th August, 2020

Хэшировать различные заголовки браузера (user agent, accept * и т. д.) — невелика подстраховка, но всё же лучше чем ничего.


  Сведения об ответе

PHPH

12:40, 14th August, 2020

вот в принципе описан не плохой вариант в песочнице


  Сведения об ответе

ITSME

05:45, 23rd August, 2020

Если не делать проверку ip, всегда есть вероятность, что украдут куки. Единственный выход — стопроцентный SSL и быть на 100% уверенным, что на сайте нету XSS.
Я бы посоветовал, как уже писали выше, сделать проверку IP по желанию пользователя.


  Сведения об ответе

VERSUION

11:12, 17th August, 2020

  Сведения об ответе

appple

08:49, 21st August, 2020

Есть вариант независимую от IP куку держать на одном домене, зависимую от IP на другом основном. В случае смены IP у пользователя делать кроссдоменную авторизацию. Вконтакие так делают. Как реализовать смотрите, например, в докладе Ильи Кантора addconf.ru/event.sdf/ru/add_2010/authors/136/174


Ответить на вопрос

Чтобы ответить на вопрос вам нужно войти в систему или зарегистрироваться