use_trans_sid gefährllich?

Fragen zu allen Themen rund ums Programmieren außerhalb von phpBB können hier gestellt werden - auch zu anderen Programmiersprachen oder Software wie Webservern und Editoren.
Benutzeravatar
Lord Potassium
Mitglied
Beiträge: 91
Registriert: 09.02.2004 11:15
Wohnort: Wien

use_trans_sid gefährllich?

Beitrag von Lord Potassium »

servus
für wie gefährlich haltet ihr es, wenn use_trans_sid bei php aktiviert ist?
einmal für phpbb und dann für ne selbst programmierte seite.
:cookie:
Dosis venenum facit
Phillipus Aureolus Theophrastus Bombastus von Hohenheim
http://www.debattierclub.at |http://www.kalium.org
PhilippK
Vorstand
Vorstand
Beiträge: 14662
Registriert: 13.08.2002 14:10
Wohnort: Stuttgart
Kontaktdaten:

Beitrag von PhilippK »

phpBB greift da auf eine eigene Routine zu - da ist das relativ egal. Aus Sicherheitsgründen würde ich das jedoch nicht aktivieren - vor allem, wenn Fremde auf deine Seiten zugreifen.

Gruß, Philipp
Kein Support per PN!
Der Sozialstaat ist [...] eine zivilisatorische Errungenschaft, auf die wir stolz sein können. Aber der Sozialstaat heutiger Prägung hat sich übernommen. Das ist bitter, aber wahr. (Horst Köhler)
Meine Mods
Benutzeravatar
Lord Potassium
Mitglied
Beiträge: 91
Registriert: 09.02.2004 11:15
Wohnort: Wien

Beitrag von Lord Potassium »

PhilippK hat geschrieben:phpBB greift da auf eine eigene Routine zu - da ist das relativ egal. Aus Sicherheitsgründen würde ich das jedoch nicht aktivieren - vor allem, wenn Fremde auf deine Seiten zugreifen.

Gruß, Philipp
mein problem ist, dass ich irgendwie ne sessionid übergeben muss auch wenn der user keine cookies akzeptiert.
und jedesmal ne funktion um einen link setzen is auch extrem zaach.
Dosis venenum facit
Phillipus Aureolus Theophrastus Bombastus von Hohenheim
http://www.debattierclub.at |http://www.kalium.org
PhilippK
Vorstand
Vorstand
Beiträge: 14662
Registriert: 13.08.2002 14:10
Wohnort: Stuttgart
Kontaktdaten:

Beitrag von PhilippK »

Das ist jetzt immer eine Abwägungssache - evtl. solltest du wie bei phpBB noch an kritischen Stellen einen IP-Check mit einbauen - sonst ist das imho zu kritisch.

Gruß, Philipp
Kein Support per PN!
Der Sozialstaat ist [...] eine zivilisatorische Errungenschaft, auf die wir stolz sein können. Aber der Sozialstaat heutiger Prägung hat sich übernommen. Das ist bitter, aber wahr. (Horst Köhler)
Meine Mods
Benutzeravatar
Lord Potassium
Mitglied
Beiträge: 91
Registriert: 09.02.2004 11:15
Wohnort: Wien

Beitrag von Lord Potassium »

PhilippK hat geschrieben:Das ist jetzt immer eine Abwägungssache - evtl. solltest du wie bei phpBB noch an kritischen Stellen einen IP-Check mit einbauen - sonst ist das imho zu kritisch.

Gruß, Philipp
ich hab nun folgendes eingebaut:

Code: Alles auswählen

if($_SESSION['Expire'] < time()){
	session_unset();
	session_destroy();
	include("session.".$kaliumEx);
}
da kann ich die session manuell begrenzen.
denkst du reicht das?
oder kann man das manipulieren?
Dosis venenum facit
Phillipus Aureolus Theophrastus Bombastus von Hohenheim
http://www.debattierclub.at |http://www.kalium.org
PhilippK
Vorstand
Vorstand
Beiträge: 14662
Registriert: 13.08.2002 14:10
Wohnort: Stuttgart
Kontaktdaten:

Beitrag von PhilippK »

Ein Restrisiko bleibt immer und ich würde dir tatsächlich empfehlen, dort auf die IP zu prüfen...
Aber der Aufwand für Sicherheit ist immer auch eine Abwägungsfrage des Risikos.

Gruß, Philipp
Kein Support per PN!
Der Sozialstaat ist [...] eine zivilisatorische Errungenschaft, auf die wir stolz sein können. Aber der Sozialstaat heutiger Prägung hat sich übernommen. Das ist bitter, aber wahr. (Horst Köhler)
Meine Mods
Benutzeravatar
Lord Potassium
Mitglied
Beiträge: 91
Registriert: 09.02.2004 11:15
Wohnort: Wien

Beitrag von Lord Potassium »

ah du meinst die IP kommt ebenfalls in die session und nur wenn sie ident ist bleibt sie gültig?
gut werd ich zaus implementieren.
restrisiko ist klar. nur wie groß ist das im vergleich zu den cookies. weil im üprinzip kann ich in ein cookie ja auch eine beliebige session-id reinschreiben oder?
Dosis venenum facit
Phillipus Aureolus Theophrastus Bombastus von Hohenheim
http://www.debattierclub.at |http://www.kalium.org
PhilippK
Vorstand
Vorstand
Beiträge: 14662
Registriert: 13.08.2002 14:10
Wohnort: Stuttgart
Kontaktdaten:

Beitrag von PhilippK »

Nur über ein Cookie geht die Session-ID nicht über einen Referer an eine externe Seite :-D
Wenn z.B. jemand ein Bild auf eine deiner Seiten einbinden kann, gibt's beim Aufruf die aufrufende URL als Parameter. Und wenn die die Session-ID enthält, stehen Tür und Tor offen.

Gruß, Philipp
Kein Support per PN!
Der Sozialstaat ist [...] eine zivilisatorische Errungenschaft, auf die wir stolz sein können. Aber der Sozialstaat heutiger Prägung hat sich übernommen. Das ist bitter, aber wahr. (Horst Köhler)
Meine Mods
Benutzeravatar
Lord Potassium
Mitglied
Beiträge: 91
Registriert: 09.02.2004 11:15
Wohnort: Wien

Beitrag von Lord Potassium »

PhilippK hat geschrieben:Nur über ein Cookie geht die Session-ID nicht über einen Referer an eine externe Seite :-D
Wenn z.B. jemand ein Bild auf eine deiner Seiten einbinden kann, gibt's beim Aufruf die aufrufende URL als Parameter. Und wenn die die Session-ID enthält, stehen Tür und Tor offen.

Gruß, Philipp
aber nur wenn IP und User Agent ident sind und die session nicht abgelaufen ist, da die session wenn auch nur einer der o.g. checks fehl schlägt zerstört wird.
Dosis venenum facit
Phillipus Aureolus Theophrastus Bombastus von Hohenheim
http://www.debattierclub.at |http://www.kalium.org
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

da beispielsweise AOL dynamische IPs - auch während einer verbindung(!) - vergibt, muss man bei der bindung ip<->session ein wenig aufpassen - gemeinhin gelten nur die ersten beiden adressids als statisch.

die sicherheit ist bei cookies definitv wesentlich höher zumal man ja noch ein paar extravorkehrungen gegen session-polution und cookie-hijacking vornehmen kann. von der suchmaschinentauglichkeit taugen session-ids in der url darüberhinaus natürlich gar nix.
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Antworten

Zurück zu „Coding & Technik“