Was willst du denn durchbrochen sehen? Drück dich doch mal etwas genauer aus, was du überhaupt suchst. Solange wir keine genauren Infos kennen, kann man eigentlich nur sagen:
Wenn du keine SQL-Injection erlaubst, ist das Skript an sich schon in Ordnung. Allerdings sollte man versuchen, die Loginseite gegen Brute Force Angriffe zu schützen, d.h. nach einem fehlerhaften Login eine gewisse Zeit einfach warten, um die Antwortzeit zu erhöhen, nach maximal X Versuchen das Benutzerprofil sperren und solche Dinge. Das für den Angreifer einfachste Loch ist aber wohl noch immer ein zu schwaches Passwort a la User "admin", Passwort "admin" oder so.
|