Abuse Melding

Je hebt een klacht over de onderstaande posting:

04-10-2007, 22:46 door Eghie

Ik ben bezig met beveiliging van een authenticatie systeem, wat via PHP werkt. Nu is dit een SSO systeem. Omdat dit een authenticatie systeem is, wil ik dit zo veilig mogelijk hebben. Nu is er 1 probleem waar ik wat moeite mee heb en dat is het voorkomen van session hijacking. De meeste van jullie weten waarschijnlijk wel, dat een standaard PHP sessie makkelijk te hijacken is. Je grijpt een session cookie van iemand (eigenlijk alleen de session id) en je bent binnen. De bekende if ($_SESSION["loggedin"]) werkt zelf niet daartegen. Nu heb je in PHP de functie, session_regenerate_id(true). Deze functie hergenereerd je sessie id. Dit verkleind enorm de tijd op waarop iemand je sessie kan hijacken. Dit komt omdat hij bij elke keer bij het laden een nieuwe sessie id krijgt, waardoor de oude ongeldig wordt. Nu is dat een redelijk goede beveiliging. Maar stel nu dat bij de laatste handeling die de gebruiker doet op de site, de cookie wordt gejat, dan krijgt de aanvaller alsnog een geldige ...

Beschrijf je klacht (Optioneel):

captcha