PHP SID

Разговоры на любые темы: вы можете обсудить здесь какой-либо сайт, найти единомышленников или просто пообщаться...
FaKk2
El rebelde gurú
El rebelde gurú
Аватара пользователя
 
Сообщения: 2031
Зарегистрирован: 09.03.2003 (Вс) 22:10
Откуда: Los Angeles

PHP SID

Сообщение FaKk2 » 17.10.2006 (Вт) 7:32

alibek писал(а):От твоего имени что-нибудь написать что-ли, чтобы ты в следующий раз SID не оставлял?


Кхм, мне казалось, что SID привязан к IP. Разве не так?

tyomitch
Пользователь #1352
Пользователь #1352
Аватара пользователя
 
Сообщения: 12822
Зарегистрирован: 20.10.2002 (Вс) 17:02
Откуда: חיפה

Сообщение tyomitch » 17.10.2006 (Вт) 9:11

Привязан. Правда-правда.
Изображение

gaidar
System Debugger
System Debugger
 
Сообщения: 3152
Зарегистрирован: 23.12.2001 (Вс) 13:22

Сообщение gaidar » 17.10.2006 (Вт) 13:36

Не всегда, поскольку IP клиента может меняться, то сопоставление SID и IP зачастую вредит и от него избавляются.
The difficult I’ll do right now. The impossible will take a little while. (c) US engineers in WWII
I don't always know what I'm talking about, but I know I'm right. (c) Muhammad Ali

Хакер
Телепат
Телепат
Аватара пользователя
 
Сообщения: 16478
Зарегистрирован: 13.11.2005 (Вс) 2:43
Откуда: Казахстан, Петропавловск

Сообщение Хакер » 17.10.2006 (Вт) 18:57

FaKk2
Речь не про phpBB ?

Если да, то заимев sid всё равно не получится войти с чужого компьютера. Можете спать спокойно...
—We separate their smiling faces from the rest of their body, Captain.
—That's right! We decapitate them.

ANDLL
Великий гастроном
Великий гастроном
Аватара пользователя
 
Сообщения: 3450
Зарегистрирован: 29.06.2003 (Вс) 18:55

Сообщение ANDLL » 17.10.2006 (Вт) 19:23

Если вы конечно не юзаете публичного proxy-сервера и ваш IP нельзя подменить....
Гастрономия - наука о пище, о ее приготовлении, употреблении, переварении и испражнении.
Блог

Хакер
Телепат
Телепат
Аватара пользователя
 
Сообщения: 16478
Зарегистрирован: 13.11.2005 (Вс) 2:43
Откуда: Казахстан, Петропавловск

Сообщение Хакер » 17.10.2006 (Вт) 19:41

ANDLL
Да ну? И позволь поинтересоваться - причём здесь IP ?
—We separate their smiling faces from the rest of their body, Captain.
—That's right! We decapitate them.

ANDLL
Великий гастроном
Великий гастроном
Аватара пользователя
 
Сообщения: 3450
Зарегистрирован: 29.06.2003 (Вс) 18:55

Сообщение ANDLL » 17.10.2006 (Вт) 19:43

Хакер
Ну и как на phpBB идентифицируются сессии?
Гастрономия - наука о пище, о ее приготовлении, употреблении, переварении и испражнении.
Блог

Денис Победря
Мегобойанист
Мегобойанист
 
Сообщения: 1037
Зарегистрирован: 03.01.2005 (Пн) 21:29
Откуда: Из Москвы

Сообщение Денис Победря » 17.10.2006 (Вт) 19:46

Кукисы?
[Место cдаётся]

Хакер
Телепат
Телепат
Аватара пользователя
 
Сообщения: 16478
Зарегистрирован: 13.11.2005 (Вс) 2:43
Откуда: Казахстан, Петропавловск

Сообщение Хакер » 17.10.2006 (Вт) 20:12

ANDLL
Он проверяет AL-ключ и UID на соответсвие с тем, что был передан конкретной сессии в последний раз.

Даже если у тебя одинаковый IP у тебя будет свой ALK и свой UID.
—We separate their smiling faces from the rest of their body, Captain.
—That's right! We decapitate them.

tyomitch
Пользователь #1352
Пользователь #1352
Аватара пользователя
 
Сообщения: 12822
Зарегистрирован: 20.10.2002 (Вс) 17:02
Откуда: חיפה

Сообщение tyomitch » 17.10.2006 (Вт) 21:33

gaidar писал(а):Не всегда, поскольку IP клиента может меняться, то сопоставление SID и IP зачастую вредит и от него избавляются.

На этом форуме оно точно вредит. Но от него ещё не избавились :-(
Изображение

Хакер
Телепат
Телепат
Аватара пользователя
 
Сообщения: 16478
Зарегистрирован: 13.11.2005 (Вс) 2:43
Откуда: Казахстан, Петропавловск

Сообщение Хакер » 17.10.2006 (Вт) 22:13

Вот любите вы себя строить мегамонстрами АСМа и прочих системных дел. Ну ладно, так вот, вы хотя бы тут не выпендривайтесь.

Во первых, проверка на совпадение IP ведётся только по подсети т.е. по первым 3 байтам.

Большинство провайдеров раздёют динамические адреса с одинаковой подсетью.

Такчто после переподключений всё должно работать.

Во-вторых, всё это влияет на то, будет ли продолжаться сессия со старым UID-ом или же будет произведена перелогинеровка, с проверкой переданного ALK.

Но на саму сессию IP адрес никак особенно не влияет.
—We separate their smiling faces from the rest of their body, Captain.
—That's right! We decapitate them.

tyomitch
Пользователь #1352
Пользователь #1352
Аватара пользователя
 
Сообщения: 12822
Зарегистрирован: 20.10.2002 (Вс) 17:02
Откуда: חיפה

Сообщение tyomitch » 18.10.2006 (Ср) 3:16

1) ну и зачем проверка на "подсеть"? (И почему ей всегда считается /24? провайдеры с более чем 256 адресами не в счёт?)
2) многократно проверенный факт в том, что после смены IP подсветка прочитанных сообщений сбрасывается.
3) при чём тут АСМ и прочие системные дела? очень хочется как-нибудь уязвить? Давай я тебя теперь в каждом топике буду называть "мегамонстром PHP и прочих серверных дел".
Изображение

gaidar
System Debugger
System Debugger
 
Сообщения: 3152
Зарегистрирован: 23.12.2001 (Вс) 13:22

Сообщение gaidar » 18.10.2006 (Ср) 10:36

Хакер, ты приведи код, который выполняет проверку и объясни, что там происходит. Тогда и "чморить" тебя никто не будет :). Ты же монстр PHPBB :)
The difficult I’ll do right now. The impossible will take a little while. (c) US engineers in WWII
I don't always know what I'm talking about, but I know I'm right. (c) Muhammad Ali

Хакер
Телепат
Телепат
Аватара пользователя
 
Сообщения: 16478
Зарегистрирован: 13.11.2005 (Вс) 2:43
Откуда: Казахстан, Петропавловск

Сообщение Хакер » 18.10.2006 (Ср) 15:17

Я уже приводил его. Смотрите топик в соотв. теме в разделе VBStreets.
—We separate their smiling faces from the rest of their body, Captain.
—That's right! We decapitate them.

Wild VB Code for Food
Постоялец
Постоялец
 
Сообщения: 387
Зарегистрирован: 16.06.2005 (Чт) 17:34
Откуда: ты, друг? =)) Сообщений: 1234

Сообщение Wild VB Code for Food » 01.11.2006 (Ср) 6:32

Хакер писал(а):Вот любите вы себя строить мегамонстрами АСМа и прочих системных дел. Ну ладно, так вот, вы хотя бы тут не выпендривайтесь.

Во первых, проверка на совпадение IP ведётся только по подсети т.е. по первым 3 байтам.

Большинство провайдеров раздёют динамические адреса с одинаковой подсетью.

Такчто после переподключений всё должно работать.

Во-вторых, всё это влияет на то, будет ли продолжаться сессия со старым UID-ом или же будет произведена перелогинеровка, с проверкой переданного ALK.

Но на саму сессию IP адрес никак особенно не влияет.


В phpBB не самым образом реализован контроль сессий\кукишов. Глупо заносить все кукиши\сессии в базу. Горазбо проще нести в себе всё необходимые данные, особенно в случае с сессиями, тк их изменить нельзя, ибо они хранятся на сервере. С кукишкми дело обстоит сложнее, но не намного, кукишы хранятся у юзера, вот их-то и надо контролировать.
Лучше думать чем жевать.


Вернуться в Народный треп

Кто сейчас на конференции

Сейчас этот форум просматривают: Mail.ru [бот] и гости: 54

    TopList  
cron