Tom: Login-Sicherheit (Sessions vs. Cookies)

Beitrag lesen

Hello,

logge ich mich einfach erneut ein und deine ganze arbeit war umsonst, weil ich wieder eine ganz neue Session-ID erzeuge und dich damit aussperre.

Wie wird das erreicht? Wo ist festgelegt, dass pro User nur eine Session möglich ist und beim Login alle vorherigen Sessions des Users gelöscht werden?

Das wird in der Spezifikation für die Anwendung festgelegt und der Programmierer hat diese dann umzusetzen ;-P

Und auch wenn mehrere Sessions parallel geführt werden können, gilt eben die Aussage von MB für jede dieser Sessions parallel und gleichzeitig :-)

PHP hat standardmäßig keine solche Begrenzung, soweit ich weiß.

Wenn Du Session per Cookie betreibst, wird es aber schon verflixt schwer, die unterschiedlichen Sessions voneinander zu trennen. Das Problem liegt mMn beim Client: Wieviele Parameter darf eine Cookiedatei aufnehmen pro Domain?

Die meisten Systeme haben keine derartige Begrenzung. Sie lassen es vielmehr explizit zu, damit man mit mehreren Browsern und Geräten eingeloggt sein kann.

Das ist eine Frage der Spezifikation.
Bei der requestbasierten Rechteprüfung (empfohlen!) entfällt diese Möglichkeit von alleine, da sich die Rechte-Requests in den Userdaten konsolidieren und nicht in den Sessions.

Ergo: Der Angreifer kann mit der alten Session weiter arbeiten, der User erstellt sich eine neue, zweite.

Das hängt, wie schon mehrfach erwähnt, ausschließlich von der Spezifikation der Anwendung und dem gewählten Anmelde-Verfahren ab, nicht aber zwingend von PHP oder Perl oder, oder, oder.

Liebe Grüße aus dem schönen Oberharz

Tom vom Berg

--
 ☻_
/▌
/ \ Nur selber lernen macht schlau
http://bikers-lodge.com
0 51

Login-Sicherheit (Sessions vs. Cookies)

lska
  • php
  1. 0
    M.
  2. 0
    Der Martin
  3. 0
    Malcolm Beck´s
    1. 0
      molily
      1. 0
        Malcolm Beck´s
        1. 0
          molily
          1. 0
            Malcolm Beck´s
            1. 0

              Ihr könnt mich alle mal hacken!

              Malcolm Beck´s
              1. 0
                1UnitedPower
                1. 0
                  Malcolm Beck´s
                  1. 0
                    1UnitedPower
                    1. 0
                      Malcolm Beck´s
                      1. 0
                        1UnitedPower
                        1. 0
                          Malcolm Beck´s
                          1. 0
                            1UnitedPower
                            1. 0
                              Malcolm Beck´s
                        2. 0
                          Malcolm Beck´s
                          1. 0
                            Tom
                            1. 0
                              Malcolm Beck´s
                              1. 0
                                Tom
                                1. 0
                                  Malcolm Beck´s
            2. 0
              molily
          2. 0
            Tom
      2. 1
        ChrisB
      3. 0
        Tom
        1. 0
          molily
          1. 0
            Tom
  4. 1

    Login-Sicherheit (Sessions mit Cookies)

    molily
    1. 0
      Tom
  5. 0
    1UnitedPower
  6. 0
    Tom
    1. 0
      1UnitedPower
      1. 0
        Tom
        1. 0
          molily
          1. 0
            Tom
            1. 0
              molily
              1. 0
                Tom
                1. 3
                  molily
                  1. 1
                    Tom
                    1. 0
                      1UnitedPower
                      • zu diesem forum
                      1. 0

                        unsaubere Diskussionsführung

                        Tom
                        • menschelei
                      2. 0

                        "Zu diesem Forum"

                        Tom
                        • menschelei
                        1. 0
                          1UnitedPower
                          • zu diesem forum
                  2. 0
                    Tom
                    1. 0
                      1UnitedPower
                      1. 0
                        Tom
                        1. 0
                          1UnitedPower
                          1. 0

                            Korrektur

                            1UnitedPower
                  3. 0
                    Mike
                    • sonstiges
      2. 0
        Matthias Apsel