Master-X
Форум | Новости | Статьи
Главная » Форум » Программинг, Скрипты, Софт, Сервисы » 
Тема: Авторизация средствами апача
цитата
10/02/08 в 21:59
 Guest
Какие могут быть недостатки при использовании авторизации средствами апача htacces+htpasswd ?
Особенно с точки зрения безопасности, совместимости с php
цитата
10/02/08 в 23:08
 lega_cobra
Недостаток один, как, в принципе, и при других видах авторизации - возможность перехвата паролей в случае "подслушивания" канала связи. Для протокола https это не страшно.
цитата
11/02/08 в 00:31
 redred
на мой взгляд самый большой недостаток - брутафорс, апаче не умеет блоктровать авторизацию если пароль указали больше 5 раз не правильно например. Сломать намного проще.
цитата
11/02/08 в 01:30
 Sha
Если прописать 403 ErrorDocument на скрипт, а скриптом при фанатизме редактировать .htaccess , то можно блокировать IP-шники брутфорсов.
... Я так думаю ...
цитата
11/02/08 в 11:08
 Stek
много там побрутфорсишь в вэбе icon_smile.gif
цитата
11/02/08 в 11:47
 Guest
переменная $_SERVER['PHP_AUTH_USER'] в пхп появляется только после авторизации апачем или же ее можно как то иным путем внести в окружение?
цитата
11/02/08 в 12:02
 Gourad
Через setenv можно задать.
цитата
11/02/08 в 12:16
 Guest
Gourad писал:
Через setenv задать.

ты про apache_setenv ?
я имею ввиду, можно ли как то со стороны, не имея доступа к скриптам/апачу сервера. какие нить хаки ИЕ и тп...
цитата
11/02/08 в 13:03
 Stek
Guest: конечно нельзя так сделать icon_smile.gif Это все на сервере формируется.
цитата
11/02/08 в 13:44
 Guest
Ок, спасибо
еще вопрос как logout в этом случае делается?
чет нихера найти не могу в доках как эти переменные unset сделать
цитата
11/02/08 в 17:02
 Sha
С точки зрения http протокола нет понятия login/logout (сессии).
Сессию можно иммитировать куками или модификацией урлов.


Эта страница в полной версии