• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

Takie haszowanie?

Object Storage Arubacloud
+1 głos
222 wizyt
pytanie zadane 7 lipca 2015 w PHP przez krecik1334 Maniak (58,390 p.)
<?php
  $login = '$2y$10$GX.GV4XG6h9Uhjq/0sxzwOmNd3C1B5x8eLszMP8PU1go7ujZ91NWK';
  $haslo = '$2y$10$Vp0Nq6kFvnQqK70XKcCEJebuS41/gR1YbLcc9iwfoJvm8ZQh2YqEm';
?>

  $inputlogin = $_POST['login'];
  $inputhaslo = $_POST['haslo'];

  if(password_verify($inputlogin, $login) && password_verify($inputhaslo, $haslo)){
    $_SESSION['zalogowany'] = true;
    unset($_SESSION['blad']);
    header('Location: system.php');
  }
  else{
    $_SESSION['blad'] = '<span style="color:red">Nieprawidłowy login lub hasło!</span>';
    header('Location: index.php');
  }

 

To co widzicie w kodzie to poprawny przykład haszowania?

1 odpowiedź

+1 głos
odpowiedź 7 lipca 2015 przez Comandeer Guru (600,810 p.)
Wygląda na poprawny - oba hashe to bcrypt, czyli najwyższy możliwy poziom bezpieczeństwa oferowany przez PHP out of box
komentarz 7 lipca 2015 przez krecik1334 Maniak (58,390 p.)
A co sądzisz o używaniu sesji?
komentarz 7 lipca 2015 przez Comandeer Guru (600,810 p.)
Na początek powinno być ok - sesje w PHP są względnie bezpieczne
komentarz 7 lipca 2015 przez Hubert Murawski Stary wyjadacz (11,990 p.)
Comandeer, sesji nie powinnismy używać jedynie z https? Z tego co kiedyś czytałem dość prosto jest przechwycić sesje użytkownika na zwykłym http.
komentarz 7 lipca 2015 przez Comandeer Guru (600,810 p.)

Owszem, powinno się (na co zresztą zwracałem uwagę w innym poście). Z tym, że to nie jest luka w systemie sesji, ale raczej "ficzer" samego HTTP ;)

Rozchodzi się o ciasteczka, które bezwzględnie muszą być słane z flagą http_only i dodatkowo najlepiej z flagą secure (jeśli mamy na serwerze TLS).

komentarz 7 lipca 2015 przez Hubert Murawski Stary wyjadacz (11,990 p.)
Jasne, dzięki za odpowiedź ;)

Podobne pytania

0 głosów
1 odpowiedź 388 wizyt
pytanie zadane 18 lipca 2019 w PHP przez Najndrok Nowicjusz (200 p.)
0 głosów
1 odpowiedź 129 wizyt
0 głosów
1 odpowiedź 423 wizyt

92,555 zapytań

141,404 odpowiedzi

319,557 komentarzy

61,940 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj.

Akademia Sekuraka

Kolejna edycja największej imprezy hakerskiej w Polsce, czyli Mega Sekurak Hacking Party odbędzie się już 20 maja 2024r. Z tej okazji mamy dla Was kod: pasjamshp - jeżeli wpiszecie go w koszyku, to wówczas otrzymacie 40% zniżki na bilet w wersji standard!

Więcej informacji na temat imprezy znajdziecie tutaj. Dziękujemy ekipie Sekuraka za taką fajną zniżkę dla wszystkich Pasjonatów!

Akademia Sekuraka

Niedawno wystartował dodruk tej świetnej, rozchwytywanej książki (około 940 stron). Mamy dla Was kod: pasja (wpiszcie go w koszyku), dzięki któremu otrzymujemy 10% zniżki - dziękujemy zaprzyjaźnionej ekipie Sekuraka za taki bonus dla Pasjonatów! Książka to pierwszy tom z serii o ITsec, który łagodnie wprowadzi w świat bezpieczeństwa IT każdą osobę - warto, polecamy!

...