
20.08.2009, 23:35
|
|
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме: 9220514
Репутация:
3338
|
|
Нет, небезопасно
|
|
|

21.08.2009, 04:02
|
|
Постоянный
Регистрация: 05.12.2004
Сообщений: 647
Провел на форуме: 1698585
Репутация:
818
|
|
Безопасно т.к. сессии хранятся на сервере.
|
|
|

21.08.2009, 04:28
|
|
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме: 9220514
Репутация:
3338
|
|
ну да, а еще есть LFI и load_file(), умные люди важную инфу не хранят в сессии
|
|
|

21.08.2009, 04:53
|
|
Reservists Of Antichat - Level 6
Регистрация: 23.05.2008
Сообщений: 756
Провел на форуме: 9257858
Репутация:
979
|
|
Сообщение от Pashkela
ну да, а еще есть LFI и load_file(), умные люди важную инфу не хранят в сессии
А где же её тогда хранят,если не секрет ?  Кроме как в куках больше и негде .
|
|
|

21.08.2009, 05:13
|
|
Постоянный
Регистрация: 06.02.2008
Сообщений: 494
Провел на форуме: 1754802
Репутация:
380
|
|
Сообщение от Pashkela
ну да, а еще есть LFI и load_file(), умные люди важную инфу не хранят в сессии
Ну а если без особых условий? Например кодинг не через жопу без LFI и скюль + есть относительно нормальные хостинг где админы не только пива в себя постоянно заливают но и работают хотя бы для приличия и не делают tmp и web диры одну на всю вселенную.
Кубик Рубик не слушай пашкелу он хекер, он может и не такое . В подавляющем большинстве все именно так и поступают можно еще сделать привязку ид сесии к ипу+браузеру, да и в файлах сессии будут лежат не логин и пароль от систем запуска баллистических ракет.
|
|
|

21.08.2009, 13:10
|
|
Познающий
Регистрация: 10.04.2008
Сообщений: 51
Провел на форуме: 78866
Репутация:
0
|
|
еще сделать привязку ид сесии к ипу+браузеру, да и в файлах сессии будут лежат не логин и пароль от систем запуска баллистических ракет.
Спасибо всем)
|
|
|

21.08.2009, 12:12
|
|
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме: 9220514
Репутация:
3338
|
|
А где же её тогда хранят,если не секрет ? Кроме как в куках больше и негде .
В квесте for only user у нас в разделе квесты он в сессии хранил только имя пользователя и его id, в куках только сессия и прочие таймауты, так что пароля не там не там не было. Зачем пароль вообще в сессии держать? Непонятно.
В подавляющем большинстве все именно так и поступают
В подавляющем большинстве сломать можно что угодно
|
|
|

21.08.2009, 12:24
|
|
Постоянный
Регистрация: 05.12.2004
Сообщений: 647
Провел на форуме: 1698585
Репутация:
818
|
|
Pashkela
ну да, а еще есть LFI и load_file(), умные люди важную инфу не хранят в сессии
Хватит жечь с "определенными условиями".
Зачем пароль вообще в сессии держать? Непонятно.
Ну впринцыпе согласен, незачем
|
|
|

21.08.2009, 12:48
|
|
Крёстный отец :)
Регистрация: 22.06.2005
Сообщений: 1,330
Провел на форуме: 5302668
Репутация:
2054
|
|
Кто работал с этим классом http://sourceforge.net/projects/snoopy/ ? если есть такие, пишите в ПМ или аську.
__________________
Лучший способ защиты - это нападение!!!
|
|
|

21.08.2009, 12:52
|
|
Постоянный
Регистрация: 02.03.2008
Сообщений: 893
Провел на форуме: 5365841
Репутация:
712
|
|
Подскажите что это за магия такая, есть скрипт у меня, который получает капчу с яндекса (В скрипте урлов кроме яндекса вобще нет)
Отправил антикапче 10 пробных капч и там чудесным образом появились две, мне не известные
Первая на вконтакте похожа))
Это вобще у меня в чём-то проблемы или у антикапчи ?
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|