Master-X
Регистрация
|
Вход
Форум
|
Новости
|
Статьи
Главная
»
Форум
»
Программинг, Скрипты, Софт, Сервисы
»
Тема:
Авторизация средствами апача
Новая тема
Ответить
цитата
10/02/08 в 21:59
Guest
Какие могут быть недостатки при использовании авторизации средствами апача htacces+htpasswd ?
Особенно с точки зрения безопасности, совместимости с php
цитата
10/02/08 в 23:08
lega_cobra
Недостаток один, как, в принципе, и при других видах авторизации - возможность перехвата паролей в случае "подслушивания" канала связи. Для протокола https это не страшно.
цитата
11/02/08 в 00:31
redred
на мой взгляд самый большой недостаток - брутафорс, апаче не умеет блоктровать авторизацию если пароль указали больше 5 раз не правильно например. Сломать намного проще.
цитата
11/02/08 в 01:30
Sha
Если прописать 403 ErrorDocument на скрипт, а скриптом при фанатизме редактировать .htaccess , то можно блокировать IP-шники брутфорсов.
... Я так думаю ...
цитата
11/02/08 в 11:08
Stek
много там побрутфорсишь в вэбе
цитата
11/02/08 в 11:47
Guest
переменная $_SERVER['PHP_AUTH_USER'] в пхп появляется только после авторизации апачем или же ее можно как то иным путем внести в окружение?
цитата
11/02/08 в 12:02
Gourad
Через setenv можно задать.
цитата
11/02/08 в 12:16
Guest
Gourad писал:
Через setenv задать.
ты про apache_setenv ?
я имею ввиду, можно ли как то со стороны, не имея доступа к скриптам/апачу сервера. какие нить хаки ИЕ и тп...
цитата
11/02/08 в 13:03
Stek
Guest:
конечно нельзя так сделать
Это все на сервере формируется.
цитата
11/02/08 в 13:44
Guest
Ок, спасибо
еще вопрос как logout в этом случае делается?
чет нихера найти не могу в доках как эти переменные unset сделать
цитата
11/02/08 в 17:02
Sha
С точки зрения http протокола нет понятия login/logout (сессии).
Сессию можно иммитировать куками или модификацией урлов.
Новая тема
Ответить
Эта страница в полной версии