Pagina 1 di 1
Login con php ed ssl
Inviato: ven 9 mar 2007, 20:37
da sir_alex
Vorrei fare un sistema di login per il mio sito via cookies (e questo lo so fare) che passasse ad ssl nel momento in cui il login vada a buon fine e che torni alla trasmissione in chiaro quando si esegue il logout;qualcuno conosce risorse in cui trovare tutorial adatti per sapere come fare la configurazione sia di php che di apache per fare una cosa del genere? Ho fatto una mezza ricerca su google ma non ho trovato un buon posto che spiegasse la cosa...
Re: Login con php ed ssl
Inviato: ven 9 mar 2007, 21:02
da masalapianta
sir_alex ha scritto:Vorrei fare un sistema di login per il mio sito via cookies (e questo lo so fare) che passasse ad ssl nel momento in cui il login vada a buon fine e che torni alla trasmissione in chiaro quando si esegue il logout;qualcuno conosce risorse in cui trovare tutorial adatti per sapere come fare la configurazione sia di php che di apache per fare una cosa del genere? Ho fatto una mezza ricerca su google ma non ho trovato un buon posto che spiegasse la cosa...
la cosa e' semplicissima ma non e' esattamente una genialata perche' se gli fai usare ssl a login avvenuto, significa che il login e' stato fatto in chiaro; btw basta che, dopo aver settato la variabile di sessione, fai un 'Location:' o un '<meta http-equiv="refresh" content="0;URL=$url">'
specificando la url (dove vuoi redirigere il client) con https, idem con patate quando fai logout (specificando la url sotto http)
Re: Login con php ed ssl
Inviato: sab 10 mar 2007, 22:52
da sir_alex
masalapianta ha scritto:sir_alex ha scritto:Vorrei fare un sistema di login per il mio sito via cookies (e questo lo so fare) che passasse ad ssl nel momento in cui il login vada a buon fine e che torni alla trasmissione in chiaro quando si esegue il logout;qualcuno conosce risorse in cui trovare tutorial adatti per sapere come fare la configurazione sia di php che di apache per fare una cosa del genere? Ho fatto una mezza ricerca su google ma non ho trovato un buon posto che spiegasse la cosa...
la cosa e' semplicissima ma non e' esattamente una genialata perche' se gli fai usare ssl a login avvenuto, significa che il login e' stato fatto in chiaro; btw basta che, dopo aver settato la variabile di sessione, fai un 'Location:' o un '<meta http-equiv="refresh" content="0;URL=$url">'
specificando la url (dove vuoi redirigere il client) con https, idem con patate quando fai logout (specificando la url sotto http)
Ah, banalmente... altra domanda: per il login avrei deciso di portare la password in md5 e trasmettere quella al server per verificarla con la base di dati; ho anche trovato una funzione in javascript che esegue l'hash: la domanda è come faccio a far trasmettere dal form la password codificata come hash al posto di quella in chiaro? Nella mia ignoranza ho messo la funzione javascript in onclick nell'intestazione del form e in tale funzione faccio document.login.password=md5(document.login.password), pensando di riassegnare il campo password del form al volo prima dell'invio, ma non funziona...
Re: Login con php ed ssl
Inviato: dom 11 mar 2007, 1:34
da masalapianta
sir_alex ha scritto:masalapianta ha scritto:sir_alex ha scritto:Vorrei fare un sistema di login per il mio sito via cookies (e questo lo so fare) che passasse ad ssl nel momento in cui il login vada a buon fine e che torni alla trasmissione in chiaro quando si esegue il logout;qualcuno conosce risorse in cui trovare tutorial adatti per sapere come fare la configurazione sia di php che di apache per fare una cosa del genere? Ho fatto una mezza ricerca su google ma non ho trovato un buon posto che spiegasse la cosa...
la cosa e' semplicissima ma non e' esattamente una genialata perche' se gli fai usare ssl a login avvenuto, significa che il login e' stato fatto in chiaro; btw basta che, dopo aver settato la variabile di sessione, fai un 'Location:' o un '<meta http-equiv="refresh" content="0;URL=$url">'
specificando la url (dove vuoi redirigere il client) con https, idem con patate quando fai logout (specificando la url sotto http)
Ah, banalmente... altra domanda: per il login avrei deciso di portare la password in md5 e trasmettere quella al server per verificarla con la base di dati; ho anche trovato una funzione in javascript che esegue l'hash: la domanda è come faccio a far trasmettere dal form la password codificata come hash al posto di quella in chiaro? Nella mia ignoranza ho messo la funzione javascript in onclick nell'intestazione del form e in tale funzione faccio document.login.password=md5(document.login.password), pensando di riassegnare il campo password del form al volo prima dell'invio, ma non funziona...
bho, sonasega di js, btw non e' l'approccio corretto, in questi casi si effettua il login sotto https e poi la password viene trasformata in un hash lato server (e confrontata con l'hash presente nel db utenti); se proprio vuoi fare in quel modo puoi provare a chiamare la funzione js prompt() appena viene aperta la pagina di login, passare quel che viene immesso nel popup alla funzione js di hashing e con quello che vien fuori popolare un campo hidden del form