Login - sicher?

Einklappen
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

  • Login - sicher?

    Hey,

    wie sicher ist es, wenn man das Passwort einfach über die Addresszeile eingibt.

    index.php?pw=20-stelligercode

    im php script wird dann einfach kontrolliert ob $_GET['pw'] wahr ist und falls es"wahr" ist wird dann eine session gestartet...


    Anmerkungen:

    Der sehr lange code hinter "pw=", der in der Addresszeile steht, wird von einer htaccess gescützten datei aus generiert und per weiterleitung an die Hauptseite weitergegeben...

    Joa...und falls der Code mit dem Admin-Passwort, welches in der Php Datei definiert ist übereinstimmt, wird eine session gestartet...

    ist da irgendwo eine sicherheitslücke...ich weiß nciht, was daran vielleicht usnicher sein könnte.

  • #2
    1. die url bleibt noch mehrere tage in der browser history hängen und kann frei eingesehen werden.

    2. die http anfrage ist von einem paket-sniffer abfangbar.

    Kommentar


    • #3
      Das ist nicht sicher sondern absoluter Leichtsinn!

      Szenario Internetcafè:
      1. Der Typ hinter dir sieht dein Passwort in der Adresszeile deines Browsers.
      2. Der Kunde nach dir drückt auf den Backbutton, sieht dein Passwort und ist sogar schon als "Du" eingeloggt.
      3. Du schickst irgendwem den Link auf eine Seite und - hoppla - das Passwort gleich mit.
      4. In den Serverlogs stehen alle Passwörter, ggf. auch in der öffentlichen Traffic-Statistik und damit kennt sie Google auch.

      Wenn du Passwörter per GET überträgst, kannst du sie auch gleich auf die Startseite schreiben.

      Kommentar

      Lädt...
      X