私的良スレ書庫
不明な単語は2ch用語を / 要望・削除依頼は掲示板へ。不適切な画像報告もこちらへどうぞ。 / 管理情報はtwitterでログインするとレス評価できます。 登録ユーザには一部の画像が表示されますので、問題のある画像や記述を含むレスに「禁」ボタンを押してください。
元スレ【PHP】下らねぇ質問はID出して書き込みやがれ 134
php スレッド一覧へ / php とは? / 携帯版 / dat(gz)で取得 / トップメニューみんなの評価 :
レスフィルター : (試験中)
>>98
ご回答ありがとうございます。
質問が曖昧だったようで申し訳ありません。
同一IPから同一のユーザーアカウントでの重複ログインです。
ですので、自演ということは無いと思います。
ログインに成功したら、ログイン画面を表示させない処理をすれば
良いのでしょうか?
たとえば、ログイン中に再度ログインページを開いたら、
ログアウトページに一度、リダイレクトさせるとか。
この点、一般的には、どう設計されてるのでしょうか?
ご回答ありがとうございます。
質問が曖昧だったようで申し訳ありません。
同一IPから同一のユーザーアカウントでの重複ログインです。
ですので、自演ということは無いと思います。
ログインに成功したら、ログイン画面を表示させない処理をすれば
良いのでしょうか?
たとえば、ログイン中に再度ログインページを開いたら、
ログアウトページに一度、リダイレクトさせるとか。
この点、一般的には、どう設計されてるのでしょうか?
>>98
古いDoCoMoが256文字未満だな。256文字よりちょい少なかったはず。
だが、>>43のは、それよりはるかに短いからいけるってだけだよ。
>>96
1. そんなのセキュリティポリシー次第。
1アカウント多重ログインによる利用を禁止するかどうかとか。
多重ログインによる利用を禁止しているならば、システム的にそれが出来ていることに問題があるし、
禁止していなければ、システム的にはポリシーに乗っ取った仕様通りってだけに見えるけど。
なお、それがクラックによる不正なログインかどうかとかはそれだけじゃわからんよ。
2. それこそ不明。
通常のブラウザではなく、他の何らかのスクリプト等によりログイン後のセッションを確立できる何かを収集しておいて、
それを配布などをしているのだろうとか予測できるけど、
それが問題ならば、ユーザに問い合わせ出してみたらええんじゃないのかね。
どちらもポリシーや規約上どうなってるかもわからず答えられる問題じゃないと思う。
古いDoCoMoが256文字未満だな。256文字よりちょい少なかったはず。
だが、>>43のは、それよりはるかに短いからいけるってだけだよ。
>>96
1. そんなのセキュリティポリシー次第。
1アカウント多重ログインによる利用を禁止するかどうかとか。
多重ログインによる利用を禁止しているならば、システム的にそれが出来ていることに問題があるし、
禁止していなければ、システム的にはポリシーに乗っ取った仕様通りってだけに見えるけど。
なお、それがクラックによる不正なログインかどうかとかはそれだけじゃわからんよ。
2. それこそ不明。
通常のブラウザではなく、他の何らかのスクリプト等によりログイン後のセッションを確立できる何かを収集しておいて、
それを配布などをしているのだろうとか予測できるけど、
それが問題ならば、ユーザに問い合わせ出してみたらええんじゃないのかね。
どちらもポリシーや規約上どうなってるかもわからず答えられる問題じゃないと思う。
またこうやってヴァカがセキュリティ的に脆弱なゴミシステムをリリースするのか
日本の攻撃元はほとんどが踏み台にされてるこういうゴミシステム
日本の攻撃元はほとんどが踏み台にされてるこういうゴミシステム
こんばんは毎度お世話になりますマッチ棒です。
ちまいらと2週間かけて開発した案件管理DBもいよいよ大詰めです。
もうひとふんばり頑張ってください。
>>112
そう毛嫌いするでない。こう見えてもイケメンなのだぞ
ちまいらと2週間かけて開発した案件管理DBもいよいよ大詰めです。
もうひとふんばり頑張ってください。
>>112
そう毛嫌いするでない。こう見えてもイケメンなのだぞ
マッチ棒がまた荒らしてんのか
名無しに戻ってあおれば答えてくれると思ってるマッチ棒さん
そろそろセキュリティ関連の質問来るだろうなとは思ってた
名無しに戻ってあおれば答えてくれると思ってるマッチ棒さん
そろそろセキュリティ関連の質問来るだろうなとは思ってた
堅牢性というのは100%担保できるものはない、という点をきちんと抑えないからおかしなことになる
100%は無理だから、どれぐらいのお金と時間をかけてどれぐらいの堅牢性を求めるのが
妥当か、というビジネスとしての判断がもっとも重要
>>96 はそこが分かってないから100%を求めようとして的外れな質問になるのだろう
「なんとなく怖い」からなんとかしようとする、それは反原発派にも通じるメンタリティがあるね
100%は無理だから、どれぐらいのお金と時間をかけてどれぐらいの堅牢性を求めるのが
妥当か、というビジネスとしての判断がもっとも重要
>>96 はそこが分かってないから100%を求めようとして的外れな質問になるのだろう
「なんとなく怖い」からなんとかしようとする、それは反原発派にも通じるメンタリティがあるね
面倒で読んでないけど、セキュリテイの書き込みはおれじゃあないのだぞ。
いま質問内容をまとめてるから待っときたまえ
いま質問内容をまとめてるから待っときたまえ
ていうかマッチ棒ってニートがSOHO気取って案件請け負っちゃった口だよね?
毎日昼夜問わずいるけど職場から書き込んでるとはさすがに思えないし
毎日昼夜問わずいるけど職場から書き込んでるとはさすがに思えないし
「も」とか言ってるからNEETなんだろ。
ID:vUq82o6Pと同じく存在価値なし。
ID:vUq82o6Pと同じく存在価値なし。
また頭のおかしいのが湧いてるな、質問しといて後から情報付け足すとかどう見ても荒らしじゃん
やっぱできもしないのに親のプレッシャーに耐えかねて
マッチングサイトで嘘八百並べて請け負ったのか
マッチングサイトで嘘八百並べて請け負ったのか
>>101
安価でレスもらってるから書くけども
> 同一IPから同一のユーザーアカウントでの重複ログインです。
> ですので、自演ということは無いと思います。
同一IDで重複ログインって普通はさせないんじゃないか
例えば万が一sniffされて別人にログインされても、本人がその事に気付けないし…それ以前に、
> ログインに成功したら、ログイン画面を表示させない処理をすれば
> 良いのでしょうか?
> (以下略)
これまた「ログイン」システムをどう実装してるかによるんだけど
そもそもどういう仕組みでこれが成り立ってるか、理解してんのか?↑をみると怪しい
PHPでログイン機能を作ろうと思うとたいていCookie/sessionを使うことになると思うんだが
だとして、sessionがどういう仕組みで成り立ってて、サーバ側がCookieやsessionをどう扱うか理解してるか?
ある人物が、同一PCの中でブラウザを開きまくってログイン後に別窓でログインを試みたらどうなる?
それがサーバからみて同一IPかつ別PCだったら?別IPだったらどうなる?ってのを把握できてんのか?
ずっと前にmixiであった はまちちゃん とかが簡単にできそうな悪寒
安価でレスもらってるから書くけども
> 同一IPから同一のユーザーアカウントでの重複ログインです。
> ですので、自演ということは無いと思います。
同一IDで重複ログインって普通はさせないんじゃないか
例えば万が一sniffされて別人にログインされても、本人がその事に気付けないし…それ以前に、
> ログインに成功したら、ログイン画面を表示させない処理をすれば
> 良いのでしょうか?
> (以下略)
これまた「ログイン」システムをどう実装してるかによるんだけど
そもそもどういう仕組みでこれが成り立ってるか、理解してんのか?↑をみると怪しい
PHPでログイン機能を作ろうと思うとたいていCookie/sessionを使うことになると思うんだが
だとして、sessionがどういう仕組みで成り立ってて、サーバ側がCookieやsessionをどう扱うか理解してるか?
ある人物が、同一PCの中でブラウザを開きまくってログイン後に別窓でログインを試みたらどうなる?
それがサーバからみて同一IPかつ別PCだったら?別IPだったらどうなる?ってのを把握できてんのか?
ずっと前にmixiであった はまちちゃん とかが簡単にできそうな悪寒
>>130みたいのは何をやってもだめだろw
>>132
スレが荒れ気味になってしまっているところ、
アドバイスくださり有難うございます。
Cookieやsessionの仕組みは概ね理解しています。
>>ある人物が、同一PCの中でブラウザを開きまくってログイン後に別窓でログインを試みたらどうなる?
>>それがサーバからみて同一IPかつ別PCだったら?別IPだったらどうなる?ってのを把握できてんのか?
この2点のリスクについては理解できてないです。
同一のユーザーアカウントによる重複ログインが、
望ましくないことまではわかるのですが。
実際、どのようなリスクがあるのでしょう?
なお、ログイン画面を除いて、CSRF対策としてはワンタイムトークンで対処済みです。
スレが荒れ気味になってしまっているところ、
アドバイスくださり有難うございます。
Cookieやsessionの仕組みは概ね理解しています。
>>ある人物が、同一PCの中でブラウザを開きまくってログイン後に別窓でログインを試みたらどうなる?
>>それがサーバからみて同一IPかつ別PCだったら?別IPだったらどうなる?ってのを把握できてんのか?
この2点のリスクについては理解できてないです。
同一のユーザーアカウントによる重複ログインが、
望ましくないことまではわかるのですが。
実際、どのようなリスクがあるのでしょう?
なお、ログイン画面を除いて、CSRF対策としてはワンタイムトークンで対処済みです。
>>137
何に言ってるか意味不明だぞ
何に言ってるか意味不明だぞ
>>136
重複ログインを許すのか許さないのかはサイトの仕様だと思うんだけど
サイト側の処理上都合が悪いことが起こるなら、重複は許すべきではないし
リスクがあるかないかは、サイト側ならわかるんじゃない?
重複ログインを許すのか許さないのかはサイトの仕様だと思うんだけど
サイト側の処理上都合が悪いことが起こるなら、重複は許すべきではないし
リスクがあるかないかは、サイト側ならわかるんじゃない?
>>139
サイトの仕様次第ということなので他サイトを見てみました。
今まで自分のサイトのことばかり考えていたのですが、
他サイトであるGmailに重複ログイン(ieとfirefox)してみたら普通にできました。
これを見ると、セキュリティーリスクは無いような気もするのですが。。
もちろん、セッションデータ等の整合性が取れないとかの不具合はありそうですが、
それは自己責任ともいえますし。
サイトの仕様次第ということなので他サイトを見てみました。
今まで自分のサイトのことばかり考えていたのですが、
他サイトであるGmailに重複ログイン(ieとfirefox)してみたら普通にできました。
これを見ると、セキュリティーリスクは無いような気もするのですが。。
もちろん、セッションデータ等の整合性が取れないとかの不具合はありそうですが、
それは自己責任ともいえますし。
>>136
その2点(3点?)については、リスクがあると言ってるわけじゃない
そもそもどういう結果になるのか自分の頭の中で描けるのか、と聞いてるだけ
Cookieやsessionを理解できてて、CSRF対策もやってる程度なら話は別(おかげで今書いてた文章無駄になったわ)
だが>>96が扱ってるサイトがどんなものかモヤモヤしたままなのは変わらん
しかし・・・多重ログインが望ましくないのはわかってるのに、それがどんなリスクに繋がるかわからない、ってのはどうなん?
普通は逆だろ、リスクがあるとわかってて、それが望ましくないから対策するわけで
重複ログインそのものに、端的に、どんなリスクが考えられるかっちゅーと、>>139が言ってる通りサイトによる。真の同一人物か、会社内でのID使い回し等か、成り済ましかで切り分けると楽
ゲームのサイトだったら、重複ログイン自体が面倒な結果を起こすこともあるだろう
でかい額の金銭が絡むサイトだったら、重複ログインそれ自体は問題じゃなくても問題の端緒であることが多いだろう(運営者の責を問われかねない)
カートや決済に使う情報の引き回し方によっては、重複ログインしてる各々のユーザが意図しない結果が出て、問題となるケースもあるだろう
どんなサイトでどんな作り方されてるのか、わかってればこうやって考えられるし、わかってなきゃ無理よ
その2点(3点?)については、リスクがあると言ってるわけじゃない
そもそもどういう結果になるのか自分の頭の中で描けるのか、と聞いてるだけ
Cookieやsessionを理解できてて、CSRF対策もやってる程度なら話は別(おかげで今書いてた文章無駄になったわ)
だが>>96が扱ってるサイトがどんなものかモヤモヤしたままなのは変わらん
しかし・・・多重ログインが望ましくないのはわかってるのに、それがどんなリスクに繋がるかわからない、ってのはどうなん?
普通は逆だろ、リスクがあるとわかってて、それが望ましくないから対策するわけで
重複ログインそのものに、端的に、どんなリスクが考えられるかっちゅーと、>>139が言ってる通りサイトによる。真の同一人物か、会社内でのID使い回し等か、成り済ましかで切り分けると楽
ゲームのサイトだったら、重複ログイン自体が面倒な結果を起こすこともあるだろう
でかい額の金銭が絡むサイトだったら、重複ログインそれ自体は問題じゃなくても問題の端緒であることが多いだろう(運営者の責を問われかねない)
カートや決済に使う情報の引き回し方によっては、重複ログインしてる各々のユーザが意図しない結果が出て、問題となるケースもあるだろう
どんなサイトでどんな作り方されてるのか、わかってればこうやって考えられるし、わかってなきゃ無理よ
PHPの仕組み上から、多重ログインが即座にセキュリティリスクになるわけではない
なるとしてもPHP関係ない言語仕様と無縁のところの問題、それはわかってるんだよな・・・?
なるとしてもPHP関係ない言語仕様と無縁のところの問題、それはわかってるんだよな・・・?
PCと携帯の両方から同時ログインすることもあるし
社用の共有アカウントで運用する場面もあるな
誰かが不正ログインしてると自分が入れないとか本末転倒だし
状況にもよるが、通常は運用面でカバーすべき問題だな
ログインされたら通知するとか、未登録のIPからログインされたらIP登録をさせるとか
社用の共有アカウントで運用する場面もあるな
誰かが不正ログインしてると自分が入れないとか本末転倒だし
状況にもよるが、通常は運用面でカバーすべき問題だな
ログインされたら通知するとか、未登録のIPからログインされたらIP登録をさせるとか
賛同は得られないかもしれないが、gmailは構想自体正直ちょっとどうなのアレと思ってしまう
そんなところがどういう仕組み採用してようが知ったこっちゃない
そんなところがどういう仕組み採用してようが知ったこっちゃない
PHP使ってて、Cookieもsessionも使わずに
ログイン/ログアウトを実現ってどんな手があるんだ?
鯖側でIPとIDを記録してUA辺りをチェックに使って状態保持するくらい?
ログイン/ログアウトを実現ってどんな手があるんだ?
鯖側でIPとIDを記録してUA辺りをチェックに使って状態保持するくらい?
>>103
> ログイン中に再度ログインページを開いたら、ログアウトページに一度、
> リダイレクトさせるよう変更します。
これで重複ログインに対応と言ってる時点で
Cookieやsessionを理解できてないだろ
> ログイン中に再度ログインページを開いたら、ログアウトページに一度、
> リダイレクトさせるよう変更します。
これで重複ログインに対応と言ってる時点で
Cookieやsessionを理解できてないだろ
前へ 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 次へ / 要望・削除依頼は掲示板へ / 管理情報はtwitterで / php スレッド一覧へ
みんなの評価 : 類似してるかもしれないスレッド
- 【PHP】下らねぇ質問はID出して書き込みやがれ 130 (1001) - [98%] - 2013/11/11 2:45
- 【PHP】下らねぇ質問はID出して書き込みやがれ 104 (1001) - [98%] - 2011/3/18 9:47
- 【PHP】下らねぇ質問はID出して書き込みやがれ 131 (1001) - [98%] - 2014/1/19 21:30
- 【PHP】下らねぇ質問はID出して書き込みやがれ 132 (1000) - [98%] - 2014/6/18 20:58
- 【PHP】下らねぇ質問はID出して書き込みやがれ 124 (1001) - [98%] - 2013/1/10 6:30
- 【PHP】下らねぇ質問はID出して書き込みやがれ 133 (1001) - [98%] - 2014/7/8 16:30
- 【PHP】下らねぇ質問はID出して書き込みやがれ 135 (984) - [98%] - 2014/8/7 1:00
- 【PHP】下らねぇ質問はID出して書き込みやがれ 136 (936) - [98%] - 2014/9/18 12:45
- 【PHP】下らねぇ質問はID出して書き込みやがれ 137 (995) - [98%] - 2023/1/30 18:45
- 【PHP】下らねぇ質問はID出して書き込みやがれ 138 (991) - [98%] - 2015/1/6 8:00
- 【PHP】下らねぇ質問はID出して書き込みやがれ 139 (994) - [98%] - 2015/7/25 21:15
- 【PHP】下らねぇ質問はID出して書き込みやがれ 114 (1001) - [98%] - 2012/1/19 12:30
- 【PHP】下らねぇ質問はID出して書き込みやがれ 103 (1001) - [96%] - 2011/2/14 19:50
- 【PHP】下らねぇ質問はID出して書き込みやがれ 113 (1001) - [96%] - 2012/1/1 1:00
- 【PHP】下らねぇ質問はID出して書き込みやがれ 106 (1001) - [96%] - 2011/6/3 5:17
- 【PHP】下らねぇ質問はID出して書き込みやがれ 108 (1001) - [96%] - 2011/7/27 14:48
- 【PHP】下らねぇ質問はID出して書き込みやがれ 109 (1001) - [96%] - 2011/8/30 2:02
トップメニューへ / →のくす牧場書庫について