Stránka 1 z 1

Autentifikace pres HTTP protokol v php

Napsal: sob 16. dub 2005, 13:07
od Jasper
Nevite nekdo, kdys mam stranku zabezpecenou pomoci autentifikace pomoci http protokolu, jestli se na stranku nemuzu dostat nejak, ze bych jmeno a heslo zadal uz do adresy misto do autentizacniho okna? Ze bych napsal neco ve smyslu index.php?PHP_AUTH_USER=jmeno&PHP_AUTH_PH=heslo

Napsal: sob 16. dub 2005, 16:23
od pavel.minarik
no samozřejmě že to jde provést pokud je index.php naprogramovanej tak, že umí zpracovat takovéhle parametry

Napsal: úte 19. dub 2005, 23:03
od cabman
Samozřejmě jde, ale zadávat heslo do adresy je max hloupost a udělat to je max neprogramátorský.
Docela by mě zajímal důvod tak zoufalého činu (možná přístup přez cosi textového) ?

Napsal: stř 20. dub 2005, 09:05
od pavel.minarik
cabman píše:Docela by mě zajímal důvod tak zoufalého činu (možná přístup přez cosi textového) ?
no, počkej, pokud vyplníš nějaká editační pole a tyto následně odešleš webovému serveru tak se jako dějě co podle Tebe? většinou metodou POST se předají v URL (samozřejmě lze to udělat i pro GET, aby to šlo zadat do URL v internetovém prohlížeči)
když se podíváš na specifikaci HTTP protokolu, tak zjistíš, že jediná komunikace směrem k serveru je předávání URL a obráceně vracení vygenerované HTML stránky

Napsal: stř 20. dub 2005, 10:18
od cabman
Já beru jako problém to, že při zadávání do adresy je heslo vidět a může teoreticky zůstat v nějaké cache. (ano existuje header nocache ale ...)
Pokud se informace odešou na stejný skript metodou post, nebo lépe pomocí hlavičky s oknem pro Authenticate, tak tyto problémy téměř odpadají. Následue ryhlé zpracování a podáváme ještě teplé ve formě session nebo něčeho takového.

Napsal: stř 20. dub 2005, 10:39
od pavel.minarik
jo takhle, tak to jsem Tě nepochopil, teď je mi to jasný vo co go, předpokládám, že to potřebuje do programu a ne že to bude zadávat z klávesnice do url

Napsal: stř 20. dub 2005, 13:29
od k23
cabman píše: Pokud se informace odešou na stejný skript metodou post, nebo lépe pomocí hlavičky s oknem pro Authenticate, tak tyto problémy téměř odpadají. Následue ryhlé zpracování a podáváme ještě teplé ve formě session nebo něčeho takového.
Idkyž to samozřejmě také není úplně bezpečné, protože veškeré http requesty při Authenticate jsou podmíněny znovuposíláním uživatelského jména a hesla prohlížečem na server (a to po celou dobu běhu takové aplikace). Ale imho to v některých případech dostačuje.

Napsal: stř 20. dub 2005, 14:54
od Jasper
cabman píše:Docela by mě zajímal důvod tak zoufalého činu (možná přístup přez cosi textového) ?
Mam presne dany pocet prennesenych dat pres internet. Aktualni pocet jiz prenesenych dat je na urcite strance i poskytovatele, ktera je chranena tou autentifikaci. A prave si chcu vyrobit program, nebo plugin do firefoxu, ktery se prihlasi na tu stranku, vezme si z tama co potrebuje a nekde zobrazi. A proto potrebuju zadat to heslo a jmeno jiz do adresy, nebo pochybuju ze by mi ten plugin vyplnoval nejake okna se jmenem a heslem ...

Napsal: stř 20. dub 2005, 15:22
od k23
Jasper píše:
cabman píše:Docela by mě zajímal důvod tak zoufalého činu (možná přístup přez cosi textového) ?
Mam presne dany pocet prennesenych dat pres internet. Aktualni pocet jiz prenesenych dat je na urcite strance i poskytovatele, ktera je chranena tou autentifikaci. A prave si chcu vyrobit program, nebo plugin do firefoxu, ktery se prihlasi na tu stranku, vezme si z tama co potrebuje a nekde zobrazi. A proto potrebuju zadat to heslo a jmeno jiz do adresy, nebo pochybuju ze by mi ten plugin vyplnoval nejake okna se jmenem a heslem ...
co máš za poskytovatele? jestli chello, tak mám prográmek co to umí zjistit (jak win tak php skript)... můžu kdyžtak poskytnout (je zadarmo)

Napsal: stř 20. dub 2005, 15:43
od Jasper
Ne nemam chello, mam jinou kabelovku. Ale muzes mi poslat ten programek nebo aspon adresu kde se da stahnout. Kouknul bych na to jak to maji udelane.

Napsal: stř 20. dub 2005, 16:37
od k23
Jasper píše:Ne nemam chello, mam jinou kabelovku. Ale muzes mi poslat ten programek nebo aspon adresu kde se da stahnout. Kouknul bych na to jak to maji udelane.
Ten program pro windows nemá bohužel otevřený zdrojový kód, ale v podstatě vychází z php skriptu (principem), který stáhneš tady:

http://members.chello.cz/testsite/upc.p ... t-0.02.zip

Napsal: stř 20. dub 2005, 21:26
od cabman
Aby se neřeklo tak přez odkaz se to posílá takto:

Kód: Vybrat vše

neco.php?prvnipromena=hodnota&dalsipromena=dalsihodnota

Napsal: stř 20. dub 2005, 22:21
od Jasper
cabman píše:Aby se neřeklo tak přez odkaz se to posílá takto:

Kód: Vybrat vše

neco.php?prvnipromena=hodnota&dalsipromena=dalsihodnota
To jo, to je jasne, mi slo o to, jestli to funguje i u autentifikace pres HTTP.