Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

PHP Passwort Abfrage, ist das sicher?

Diskussion: PHP Passwort Abfrage, ist das sicher? im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Hi, meine PHP Passwort Überprüfung sieht wie folgt aus: POST Bereich der Page: Code: <form method="post"> <b>Username:</b><br> <input name="username"><br> ...

Antwort
Alt 27.06.07, 18:29   #1 (permalink)
 
Registriert seit: 26.06.07
IRoot Leistung: Facit NTK
Likes: 0
Standard PHP Passwort Abfrage, ist das sicher?

Anzeige

Hi, meine PHP Passwort Überprüfung sieht wie folgt aus:

POST Bereich der Page:

Code:
<form method="post">
<b>Username:</b><br>
<input name="username"><br>
<b>Passwort:</b><br>
<input type="password" name="passwort" style="font-size:11px;"><br>
<input type="submit" name="login" value="&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;Login...&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;" style="font-size:9;">';
Relevanter PHP Bereich:

PHP-Code:
if($username == "Administrator" and $passwort == "irgendetwas") {
//Du bist nun im Ultra Sicheren Bereich dieser Webside :)

Ich wollte mal Fragen wie sicher eine Solche Passwort Abfrage ist :), und welche Möglichkeiten es Theoretisch geben würde ausser Brutforce in den Admin Bereich einzudringen.

Gruss IRoot
IRoot ist offline   Mit Zitat antworten
Alt 27.06.07, 18:35   #2 (permalink)
Senior Member
 
Registriert seit: 03.09.05
Lesco Leistung: Facit NTK
Likes: 0
Standard

Du solltest am besten MD5(opt. mit salts) verwenden, um zu verhindern, dass der Angreifer dein Passwort kennt, sollte ihm irgendwie die php-Datei in die Hände fallen. Wie immer sind natürlich auch sichere Passwörter erforderlich, aber ansonsten sollte dein Skript an sich dann recht sicher sein.

Andere Möglichkeiten zum Angriff wären Schwachstellen der Server-Software, daher solltest du zusehen, dass du apache usw. auch aktuell hälst, falls es sich um deinen eigenen Server handelt.
Lesco ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 27.06.07, 18:38   #3 (permalink)
Themenstarter
 
Registriert seit: 26.06.07
IRoot Leistung: Facit NTK
Likes: 0
Standard

Ist mir auch klar Ist aber sehr selten das der Server die PHP Datei ausspuckt.

Ansonsten ist bei einer Solchen Abfrage wirklich nichts zu machen?

Gruss IRoot
IRoot ist offline   Mit Zitat antworten
Alt 27.06.07, 18:50   #4 (permalink)
 
Registriert seit: 19.08.04
Dawen Leistung: Addierstift
Likes: 1
Standard

Ich würde ein Servlet nehmen ( keine Ahnung ob dein Anbietet nen Servlet Container anbietet ) und dort in MySQL verschlüsselte PWDs abspeichern.

Is aber Geschmackssache....
Dawen ist offline   Mit Zitat antworten
Alt 27.06.07, 18:57   #5 (permalink)
 
Registriert seit: 14.06.07
Bytestream Leistung: Facit NTK
Likes: 0
Standard

Das Script an sich ist nicht unsicher, aber da du mit $passwort etc. auf die Eingabefelder zugreifst gehe ich davon das REGISTER_GLOBALS on sind. Davon würde ich abraten. Warum kannst du auf php.net nachlesen.
Bytestream ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » PHP Passwort Abfrage, ist das sicher?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Passwort abfrage Fenster r3ctox Webmaster-Security 1 04.06.09 15:44
MySQL Passwort-Abfrage Cloud2302 (Web-) Design und webbasierte Sprachen 1 26.04.06 20:27
tweak-xp passwort abfrage! *help* deli Die Problemzone 3 08.07.05 17:03
Passwort-Abfrage über clientseitiges JavaScript nicht sicher. Weshalb? dfi (Web-) Design und webbasierte Sprachen 17 23.06.05 18:39
Passwort-Abfrage über clientseitiges JavaScript nicht sicher. Weshalb? dfi (In)security allgemein 13 18.06.05 20:13


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61