passwort für .htaccess selber ändern?

Einklappen
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

  • passwort für .htaccess selber ändern?

    hallo,

    ich habe mich heute in .htaccess eingearbeitet und habe das konzept auch schon erfolgreich getestet, verschiedene user angelegt, passwörter per php generiert etc....

    jetzt aber nochmal eine grundsätzliche frage:

    es gibt einen personenkreis von ca. 10 usern die auf die webseite zugriff haben sollen, ich möchte also auch eine seite bauen, wo die user ihr passwort selber ändern können.

    wie kann ich eine vernünftige passwortverwaltung machen?

    das auslesen der .htpasswd, das suchen nach einem benutzernamen und das ersetzen mit einem neuen verschlüsselten passwort könnte ich vielleicht noch hinbekommen.

    aber wie kann ich passwörter vergleichen?
    z.b. gibt der user sein altes pw zur sicherheit ein, aber wenn ich es wieder verschlüssel ist es doch ein ganz anderes wie schon in der .htpasswd drinne steht...

    hoffe mein problem wird verstanden...

  • #2
    Re: passwort für .htaccess selber ändern?

    Original geschrieben von mruniversum
    aber wie kann ich passwörter vergleichen?
    z.b. gibt der user sein altes pw zur sicherheit ein, aber wenn ich es wieder verschlüssel ist es doch ein ganz anderes wie schon in der .htpasswd drinne steht...
    Nein, nicht wenn du es richtig machst - Stichwort Salt.
    I don't believe in rebirth. Actually, I never did in my whole lives.

    Kommentar


    • #3
      mhm, kann es sein dass .htaccess dann nur für einen winzigen personenkreis sinn macht?

      oder soll ich den leute sagen wie sie ihr passwort verschlüsseln und anschließend in die datei eintragen?

      das macht nicht wirklich sinn wie ich finde, dabei ist es doch mehr als üblich dass passwörter alle x zeit geändert werden....

      Kommentar


      • #4
        Original geschrieben von mruniversum
        mhm, kann es sein dass .htaccess dann nur für einen winzigen personenkreis sinn macht?
        Eigentlich schon.

        Tausende Zugangskombinationen in eine Datei zu stopfen, die dann jedes Mal wieder gelesen werden muss, wäre Unfug.
        Da sind dann Lösungen wie mod_auth_db sinnvoller.
        oder soll ich den leute sagen wie sie ihr passwort verschlüsseln und anschließend in die datei eintragen?
        Nein, absolut unratsam.

        Wenn man die verschlüsselten Passwörter der anderen Nutzer sieht, stellt es kein großes Problem dar, diese zu "knacken" - crypt ist recht alt und unsicher.
        I don't believe in rebirth. Actually, I never did in my whole lives.

        Kommentar


        • #5
          danke erstmal für diesen gedankenanstoß.

          finde über google keine wirklich brauchbaren ergebnisse zu mod_auth_db.

          falls du noch zei, drei infos dazu hättest wär das echt toll.

          Kommentar


          • #6
            Original geschrieben von mruniversum
            finde über google keine wirklich brauchbaren ergebnisse zu mod_auth_db.
            Erster Treffer ist bei mir die Apache-Dokuseite zum Modul.
            I don't believe in rebirth. Actually, I never did in my whole lives.

            Kommentar


            • #7
              finde das zwar nicht wirklich übersichtlich, werde mich aber durchkämpfen (müssen)

              http://httpd.apache.org/docs/1.3/mod/mod_auth_db.html

              Kommentar

              Lädt...
              X