![]() |
# 2 |
משתמש - היכל התהילה
|
אני לא כל כך בטוח במה שאני אומר אבל נדמה לי שאני צודק.
1. אם אינני טועה יש לsession id מסויים שנשמר בשרת, אבל הנתונים אצל הגולש. 2. עד כמה שזכור לי יש דרכים די מורכבות, אבל כן. חכה לעוד תשובות. |
![]() |
![]() |
# 4 |
משתמש - היכל התהילה
|
חשוב לציין שה Session נשמר עד שהלקוח סוגר את הדפדפן... זה אומר להבדיל מעוגיות שהם נשמרות על מחשב הגולש ובכל רגע נתון שהוא חוזר המערכת בעצם מזהה אותו "כמובן כל עוד הוא לא פירמט את המחשב או מחק קוקיז".
ו Session זה נמחק ברגע שהוא סגר את הדפדפן.. אבל, אם הוא באותו דפדפן נכנס לאתר שלך וגלש באתרים אחרים וחזר שוב, ה Session עדיין תקף.
__________________
פרוייקטים: חדשות, קייטרינג, מילים לשירים, זר מתוק בניית אתרים - Wise Group Media LTD
|
![]() |
![]() |
# 5 |
משתמש - היכל התהילה
|
רגע אז מה שאמרתי זה בעצם הפוך ממה שבפועל כן? הID אצל הגולש והנתונים על השרת? זה באמת נשמע קצת יותר הגיוני P:
אפשרי לגנוב SESSIONID של מישהו וככה לגנוב בעצם את הפרטים שלו? |
![]() |
![]() |
# 6 |
עסק רשום [?]
|
כן, אפשר לקחת מגולש מסויים את ה- SID שלו (או לחילופין לקבוע לו SID ידוע מראש),
להזדהות מול השרת עם ה- SID הזה ובכך לקבל גישה לנתונים השייכים לאותו סיישן, השייך לאותו גולש. כל זה כמובן במערכות פגיעות (הן מצד השרת והן מצד מערכת האתר), זה דבר שאפשר לאבטח מפניו. אתה מוזמן לקרוא על Session Hijacking. Last edited by אדיר; 13-10-09 at 15:32.. |
![]() |
![]() |
חברים פעילים הצופים באשכול זה: 1 (0 חברים ו- 1 אורחים) | |
כלים לאשכול | |
תצורת הצגה | |
|
|