<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>PHP Sessions</title>
    <link>http://forum.geizhals.at/feed.jsp?id=289819</link>
    <description>Geizhals-Forum</description>
    <item>
      <title>Re(4): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1935121.html#1935121</link>
      <description>koenntest du dir mal das anschauen und mir sagen was du von dem script haeltst bzw ob es sicher ist?&lt;br&gt;&lt;br&gt;&lt;a href="http://forum.geizhals.at/t289819,1931211.html#1931211" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;forum.geizhals.at/&lt;wbr/&gt;t289819,1931211.html#1931211&lt;/a&gt; &lt;br/&gt;</description>
      <pubDate>Tue, 16 Nov 2004 17:11:45 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1935121.html#1935121</guid>
      <dc:creator>hurt</dc:creator>
      <dc:date>2004-11-16T17:11:45Z</dc:date>
    </item>
    <item>
      <title>Re(18): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1935106.html#1935106</link>
      <description>thanks =)&lt;br/&gt;</description>
      <pubDate>Tue, 16 Nov 2004 17:07:50 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1935106.html#1935106</guid>
      <dc:creator>hurt</dc:creator>
      <dc:date>2004-11-16T17:07:50Z</dc:date>
    </item>
    <item>
      <title>Re(17): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1934990.html#1934990</link>
      <description>Kleiner Tipp: Wennst auf sein Posting antwortest ist die Chance vermutlich größer, daß er Deine Frage mitkriegt.&amp;nbsp;&amp;nbsp;&lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";-)"/&gt;&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Tue, 16 Nov 2004 16:32:54 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1934990.html#1934990</guid>
      <dc:creator>mIstA</dc:creator>
      <dc:date>2004-11-16T16:32:54Z</dc:date>
    </item>
    <item>
      <title>Re(16): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1934968.html#1934968</link>
      <description>und "olli"?&lt;br&gt;&lt;br&gt;was ist deine meinung?&lt;br&gt;&lt;br&gt;mal eine 3. meinung einholen =)&lt;br/&gt;</description>
      <pubDate>Tue, 16 Nov 2004 16:28:32 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1934968.html#1934968</guid>
      <dc:creator>hurt</dc:creator>
      <dc:date>2004-11-16T16:28:32Z</dc:date>
    </item>
    <item>
      <title>Re(15): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1931640.html#1931640</link>
      <description>Viel kann man zu den kurzen Code-Schnippseln net wirklich sagen; arbeitest Du mit &lt;br&gt;register_globals on? - Das birgt immer verschiedenste Sicherheitsrisiken:&lt;br&gt;&lt;a href="http://www.php.net/manual/en/security.globals.php" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.php.net/&lt;wbr/&gt;manual/&lt;wbr/&gt;en/&lt;wbr/&gt;security.globals.php&lt;/a&gt; &lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Mon, 15 Nov 2004 18:29:06 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1931640.html#1931640</guid>
      <dc:creator>mIstA</dc:creator>
      <dc:date>2004-11-15T18:29:06Z</dc:date>
    </item>
    <item>
      <title>Re(14): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1931565.html#1931565</link>
      <description>danke&lt;br&gt;&lt;br&gt;und was sagst du zum MENU.PHP und HAUPTFRAME.PHP - script?&lt;br&gt;&lt;br&gt;ist das soweit ok und "sicher"?&lt;br&gt;&lt;br&gt;nur mal eine 2. meinung einholen =)&lt;br/&gt;</description>
      <pubDate>Mon, 15 Nov 2004 17:51:45 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1931565.html#1931565</guid>
      <dc:creator>hurt</dc:creator>
      <dc:date>2004-11-15T17:51:45Z</dc:date>
    </item>
    <item>
      <title>Re(13): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1931562.html#1931562</link>
      <description>&lt;i&gt;jo, und das einfach nur wenn man javascript deaktiviert&lt;/i&gt;&lt;br&gt;&lt;br&gt;Oder wenn er einfach die Javascript-Abfragen aus Deiner HTML-Seite entfernt.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;i&gt;kann man das irgendwie abfragen ob aktiv od inaktiv?&lt;/i&gt;&lt;br&gt;&lt;br&gt;Ja - mittels Javascript; aber natürlich nicht wirklich manipulationssicher.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;i&gt;wenn nicht muss ich das halt alles zusaetzlich (oder nur, ohne javascript) mit PHP machen&lt;/i&gt;&lt;br&gt;&lt;br&gt;So ist es! - Du darfst niemals irgendwelchen Daten vertrauen, die Du vom Client gesendet bekommst.&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Mon, 15 Nov 2004 17:50:24 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1931562.html#1931562</guid>
      <dc:creator>mIstA</dc:creator>
      <dc:date>2004-11-15T17:50:24Z</dc:date>
    </item>
    <item>
      <title>Re(12): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1931546.html#1931546</link>
      <description>jo, und das einfach nur wenn man javascript deaktiviert&lt;br&gt;&lt;br&gt;kann man das irgendwie abfragen ob aktiv od inaktiv?&lt;br&gt;&lt;br&gt;wenn nicht muss ich das halt alles zusaetzlich (oder nur, ohne javascript) mit PHP machen&lt;br/&gt;</description>
      <pubDate>Mon, 15 Nov 2004 17:43:01 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1931546.html#1931546</guid>
      <dc:creator>hurt</dc:creator>
      <dc:date>2004-11-15T17:43:01Z</dc:date>
    </item>
    <item>
      <title>Re(11): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1931545.html#1931545</link>
      <description>Direkt auf den mysql-Server kann er natürlich nicht zugreifen, aber er kann Deinem PHP-Script jede beliebige Zeichenkette als Usernamen oder Passwort übergeben - egal was Du via Javascript erlauben würdest oder nicht. &lt;br&gt;&lt;br&gt;Wenn er dabei einen String in der Art, wie sie Japh weiter oben schon beschrieben hat, schickt, dann hast Du eine 'users' Tabelle gehabt.&amp;nbsp;&amp;nbsp;&lt;img src="sad.gif" width="16" height="19" align="absmiddle" alt=":-("/&gt;&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Mon, 15 Nov 2004 17:40:56 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1931545.html#1931545</guid>
      <dc:creator>mIstA</dc:creator>
      <dc:date>2004-11-15T17:40:56Z</dc:date>
    </item>
    <item>
      <title>Re(10): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1931522.html#1931522</link>
      <description>koennte er nicht weil er ja die daten fuer die connection zum mysql server nicht hat. also datenbankname, user, passwort etc.&lt;br&gt;&lt;br&gt;oder?&lt;br/&gt;</description>
      <pubDate>Mon, 15 Nov 2004 17:30:07 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1931522.html#1931522</guid>
      <dc:creator>hurt</dc:creator>
      <dc:date>2004-11-15T17:30:07Z</dc:date>
    </item>
    <item>
      <title>Re(9): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1931506.html#1931506</link>
      <description>&lt;i&gt;wenn nicht muss ich die ganzen ueberpruefungen halt in PHP machen&lt;/i&gt;&lt;br&gt;&lt;br&gt;Unbedingt! - Alles was Du in Javascript machst, bietet Dir genau 0 Sicherheit!&lt;br&gt;Jeder könnte sich z.B. die Seite lokal speichern, die Prüfungen rauslöschen und sich über die veränderte Seite 'anmelden'.&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Mon, 15 Nov 2004 17:22:28 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1931506.html#1931506</guid>
      <dc:creator>mIstA</dc:creator>
      <dc:date>2004-11-15T17:22:28Z</dc:date>
    </item>
    <item>
      <title>Re(8): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1931498.html#1931498</link>
      <description>hm, und da gibts keine luecke wie man das script irgendwie umgehen kann???&lt;br&gt;sorry, aber es schaut wirklich zu einfach aus =)&lt;br&gt;in der session steht dann auch nur der username drinnen und kein passwort etc. (das find ich gut), fuer den fall dass jemand die session "hacken" will oder so sieht er nur den usernamen.&lt;br&gt;&lt;br&gt;-----&lt;br&gt;&lt;br&gt;wegen der anmeldung ...&lt;br&gt;&lt;br&gt;ich hab mal mittels javascript folgendes gemacht&lt;br&gt;man darf nur A-Z, a-z und 0-9 verwenden in den feldern. aber das problem ist - was ist wenn man javascript irgendwie deaktiviert? kann man das abfragen? mit javascript wohl kaum, wenns deaktiviert ist =)&lt;br&gt;&lt;br&gt;wenn nicht muss ich die ganzen ueberpruefungen halt in PHP machen&lt;br/&gt;</description>
      <pubDate>Mon, 15 Nov 2004 17:18:19 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1931498.html#1931498</guid>
      <dc:creator>hurt</dc:creator>
      <dc:date>2004-11-15T17:18:19Z</dc:date>
    </item>
    <item>
      <title>Re(7): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1931471.html#1931471</link>
      <description>okay, jetzt ist's mir klar - und es passt was du machst, auch wenn's (zu) einfach aussieht.&lt;br&gt;&lt;br&gt;das mit der moeglichen sql injection in deinem code solltest du dir aber anschaun.&lt;br/&gt;</description>
      <pubDate>Mon, 15 Nov 2004 17:07:56 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1931471.html#1931471</guid>
      <dc:creator>japh</dc:creator>
      <dc:date>2004-11-15T17:07:56Z</dc:date>
    </item>
    <item>
      <title>Re(6): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1931360.html#1931360</link>
      <description>'"bei der abfrage nach dem einloggen dann select 1 from users where session_id = '$_SESSION['sessionuser']' und abfragen ob das ein resultat bringt"&lt;br&gt;&lt;br&gt;aber die session_id ist ja nicht gleich $_SESSION['sessionuser'] ! die variable $_SESSION['sessionuser'] ist ja nur eine variable der session, da steht der username drinnen, nicht die session_id.&lt;br&gt;&lt;br&gt;---&lt;br&gt;&lt;br&gt;"nur ion php abfragen ob die session id existiert ist zu wenig - nimm an ich schick dir als session id sowas wie "bla". nach deinem code bin ich dann eingeloggt..."&lt;br&gt;&lt;br&gt;aber ich frag ja nicht ab ob eine session_id existiert oder nicht. ich frag ab ob die variable $_SESSION['sessionuser'] in der session_id gesetzt ist oder nicht, und die wird nur gesetzt wenn man sich erfolgreich angemeldet hat !&lt;br/&gt;</description>
      <pubDate>Mon, 15 Nov 2004 16:20:43 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1931360.html#1931360</guid>
      <dc:creator>hurt</dc:creator>
      <dc:date>2004-11-15T16:20:43Z</dc:date>
    </item>
    <item>
      <title>Re(5): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1931300.html#1931300</link>
      <description>&gt;das schaut mir irgendwie zu einfach aus.&lt;br&gt;&lt;br&gt;da hast du recht, das ist zu wenig.&lt;br&gt;&lt;br&gt;richtig: beim anmelden nach dem passwortpruefen session id erzeugen, dann die session id in die db speichern - also z.b. ein weiteres feld in den user table und die session id nach dem erzeugen dort inserten (update users set ...).&lt;br&gt;&lt;br&gt;bei der abfrage nach dem einloggen dann select 1 from users where session_id = '$_SESSION['sessionuser']' und abfragen ob das ein resultat bringt. nur ion php abfragen ob die session id existiert ist zu wenig - nimm an ich schick dir als session id sowas wie "bla". nach deinem code bin ich dann eingeloggt...&lt;br&gt;&lt;br&gt;an deinem code ist noch was broken - naemlich dass du einen userinputstring einfach in das sql stopfst. nimm an ein boeser mensch gibt beim usernamen folgenden string ein:&lt;br&gt;&lt;br&gt;bla-user'; delete from users;&lt;br&gt;&lt;br&gt;schau dir &lt;br&gt;&lt;br&gt;&lt;a href="http://at2.php.net/manual/en/function.mysql-query.php" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;at2.php.net/&lt;wbr/&gt;manual/&lt;wbr/&gt;en/&lt;wbr/&gt;function.mysql-query.php&lt;/a&gt; &lt;br&gt;&lt;br&gt;an, besonders den kommentar von "krang at krang dot org dot uk"&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Mon, 15 Nov 2004 15:57:13 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1931300.html#1931300</guid>
      <dc:creator>japh</dc:creator>
      <dc:date>2004-11-15T15:57:13Z</dc:date>
    </item>
    <item>
      <title>Re(4): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1931211.html#1931211</link>
      <description>&gt;und auf allen seiten wo man angemeldet sein muss wird nur geprueft ob &lt;br&gt;&gt;die variable $_SESSION['username'] gesetzt ist&lt;br&gt;&lt;br&gt;ob sie gesetzt ist reicht nicht, du musst auch pruefen ob sie in der db steht, also gueltig ist (aber ich denke das meinst du eh implizit).&lt;br&gt;&lt;br&gt;-----&lt;br&gt;&lt;br&gt;nicht ganz, ich wollte wissen ob es so sicher ist (funktionieren tut es)...&lt;br&gt;&lt;br&gt;ich habe 2 frames, ein menu und ein hauptfenster.&lt;br&gt;&lt;br&gt;kurze auszuege aus der MENU.PHP:&lt;br&gt;&lt;br&gt;session_start();&lt;br&gt;session_register('sessionuser');&lt;br&gt;---&lt;br&gt;$securepass = md5($formpass);&lt;br&gt;$result = mysql_query("SELECT user,pass FROM users WHERE user='$formuser' AND pass='$securepass'");&lt;br&gt;---&lt;br&gt;if ($row[0] == $formuser &amp;&amp; $row[1] == $securepass)&lt;br&gt;&amp;nbsp;&amp;nbsp; $_SESSION['sessionuser'] = $formuser;&lt;br&gt;---&lt;br&gt;dann noch das formular selbst...&lt;br&gt;&amp;lt;form name="loginform" action="menu.php?do=checkform" method="POST"&amp;gt;&lt;br&gt;input type="text" name="formuser" size=13 maxlength=25&gt;&lt;br&gt;input type="password" name="formpass" size=13 maxlength=25&gt;&lt;br&gt;&amp;lt;/form&amp;gt;&lt;br&gt;---&lt;br&gt;natuerlich gibt es auch eine abfrage ob der user registriert ist etc. die hab ich mal weggelassen. also sobald der user richtigen username und richtiges passwort eingibt wird die session-variable $_SESSION['sessionuser'] zum usernamen! im der MENU.PHP ist noch ein link zum Hauptframe ...&lt;br&gt;&lt;br&gt;das script im HAUPTFRAME.PHP:&lt;br&gt;&lt;br&gt;session_start();&lt;br&gt;---&lt;br&gt;if($_SESSION['sessionuser'] == "") {&lt;br&gt;&amp;nbsp;&amp;nbsp; FEHLERMELDUNG DASS MAN NICHT ANGEMELDET IST&lt;br&gt;} else {&lt;br&gt;&amp;nbsp;&amp;nbsp; ZUGANG ERLAUBEN&lt;br&gt;}&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;das schaut mir irgendwie zu einfach aus.&lt;br&gt;drum wollt ich fragen ob das die normale vorgehensweise ist um sowas zu loesen&lt;br&gt;kann ich mir naemlich nicht vorstellen =)&lt;br&gt;&lt;br&gt;helft mir bitte =)&lt;br/&gt;</description>
      <pubDate>Mon, 15 Nov 2004 15:29:49 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1931211.html#1931211</guid>
      <dc:creator>hurt</dc:creator>
      <dc:date>2004-11-15T15:29:49Z</dc:date>
    </item>
    <item>
      <title>Re(3): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1930651.html#1930651</link>
      <description>ganz versteh' ich es nicht, aber:&lt;br&gt;&lt;br&gt;&gt;und auf allen seiten wo man angemeldet sein muss wird nur geprueft ob &lt;br&gt;&gt;die variable $_SESSION['username'] gesetzt ist&lt;br&gt;&lt;br&gt;ob sie gesetzt ist reicht nicht, du musst auch pruefen ob sie in der db steht, also gueltig ist (aber ich denke das meinst du eh implizit).&lt;br&gt;&lt;br&gt;&gt;wuerd das so in etwa passen oder wo muss ich da sicherheitstechnisch noch &lt;br&gt;&gt;was aendern?&lt;br&gt;&lt;br&gt;ich denke das passt schon fuer's erste. sessions loeschen nach gewisser inaktivitaet (vielleicht 24h) sollte man allerdings schon noch machen.&lt;br/&gt;</description>
      <pubDate>Mon, 15 Nov 2004 12:22:14 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1930651.html#1930651</guid>
      <dc:creator>japh</dc:creator>
      <dc:date>2004-11-15T12:22:14Z</dc:date>
    </item>
    <item>
      <title>Re(2): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1929199.html#1929199</link>
      <description>hi wieder&lt;br&gt;hab ganz vergessen dass ich den beitrag noch offen hab =)&lt;br&gt;&lt;br&gt;ich hab jetzt eine tabelle in der datenbank wo username und password (verschluesselt mit md5()) drinnensteht.&lt;br&gt;&lt;br&gt;des weiteren hab ich eine seite mit frames&lt;br&gt;&lt;br&gt;im menu-frame gibt es ein form-field mit username und passwort. wenn man sich anmeldet wird die variable $_SESSION['username'] zum username, solange bis man sich ausloggt (session_destroy()).&lt;br&gt;des weiteren existiert im menu-frame ein link ins hauptframe - wenn man ihn anklickt ohne dass man angemeldet ist kommt im hauptframe die meldung dass man hierfuer angemeldet sein muss (es wird ueberprueft ob die variable $_SESSION['username'] gesetzt ist).&lt;br&gt;und auf allen seiten wo man angemeldet sein muss wird nur geprueft ob die variable $_SESSION['username'] gesetzt ist (die ueberpruefung mit passwort zum passenden user erfolgt ja eh beim einloggen - kein erfolgreiches einloggen - keine Session.&lt;br&gt;&lt;br&gt;wuerd das so in etwa passen oder wo muss ich da sicherheitstechnisch noch was aendern?&lt;br&gt;&lt;br&gt;soll ich das passwort noch mit in die ueberpruefung nehmen? aber das hilft ja auch nichts, oder? das steht ja eh auch mit md5() verschluesselt in der datenbank.&lt;br&gt;&lt;br&gt;danke&lt;br&gt;michi&lt;br/&gt;</description>
      <pubDate>Sun, 14 Nov 2004 21:22:21 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1929199.html#1929199</guid>
      <dc:creator>hurt</dc:creator>
      <dc:date>2004-11-14T21:22:21Z</dc:date>
    </item>
    <item>
      <title>Re(3): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1923261.html#1923261</link>
      <description>ah, okay, danke.&lt;br&gt;&lt;br&gt;dann halt' ich mich mal lieber raus aus dem thread, weil bei so was tu ich mir mit dem "einfachhalten" ein bisserl schwer...&amp;nbsp;&amp;nbsp;&lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";-)"/&gt;&lt;br/&gt;</description>
      <pubDate>Fri, 12 Nov 2004 15:57:36 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1923261.html#1923261</guid>
      <dc:creator>japh</dc:creator>
      <dc:date>2004-11-12T15:57:36Z</dc:date>
    </item>
    <item>
      <title>Re(2): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1923219.html#1923219</link>
      <description>Ich glaub das geht zu weit, er wollte eigentlich nur wissen ob es auf den Folgeseiten ohne weiteres möglich wäre mit Kenntnis über den Usernamen unter seinem Namen einzuloggen wenn er den Usernamen irgendiwe mitgibt.&lt;br&gt;&lt;br&gt;Dem letzten Thread zu Folge hat er erst mit PHP angefangen, geht's gemächlich an die Sache heran.&amp;nbsp;&amp;nbsp;&lt;img src="smile.gif" width="16" height="19" align="absmiddle" alt=":-)"/&gt;&lt;br/&gt;</description>
      <pubDate>Fri, 12 Nov 2004 15:35:54 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1923219.html#1923219</guid>
      <dc:creator>Taggy</dc:creator>
      <dc:date>2004-11-12T15:35:54Z</dc:date>
    </item>
    <item>
      <title>Re: PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1922824.html#1922824</link>
      <description>es ist prinzipiell okay, aber nicht sicher gegen session hijacking. ein angreifer koennte die session id herausfinden / raten und dann arbeiten waehrend der user eingeloggt ist, oder der user vergessen hat sich auszuloggen. daher zuallererst einmal last_access in die session schreiben und sessions nach gewisser zeit von inaktivitaet loeschen.&lt;br&gt;&lt;br&gt;gegen session hijacking hilft ein zweiter an anderer stelle gespeicherter wert, z.b. ein cookie mit einer md5 von irgendwas das beim einloggen erzeugt wird und in der db gehalten wird (so wie die session variable). damit muss ein angreifer schon entweder den selben pc benutzen, oder aber cookie+session id raten - oder network sniffen (letzteres bringt aber nichts weil du ja sinnvollerweise https benutzt... &lt;img src="tongue.gif" width="16" height="19" align="absmiddle" alt=":-P"/&gt; ).&lt;br&gt;&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Fri, 12 Nov 2004 12:52:52 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1922824.html#1922824</guid>
      <dc:creator>japh</dc:creator>
      <dc:date>2004-11-12T12:52:52Z</dc:date>
    </item>
    <item>
      <title>Re(2): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1922320.html#1922320</link>
      <description>nein, letzteres wäre es überhaupt nicht ok. er meint - so vermute ich - das alle folgeseite bloß mit dem usernamen in berührung kommen und dann ihr ok geben.&lt;br&gt;&lt;br&gt;nur den usernamen hat man bald... und dann sind alle folgeseiten ein offenes buch, relativ egal ob ich die variable per get oder post weiterleite...&lt;br/&gt;</description>
      <pubDate>Fri, 12 Nov 2004 08:47:12 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1922320.html#1922320</guid>
      <dc:creator>User284</dc:creator>
      <dc:date>2004-11-12T08:47:12Z</dc:date>
    </item>
    <item>
      <title>Re(3): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1922312.html#1922312</link>
      <description>du meinst also folgendes:&lt;br&gt;&lt;br&gt;du überprüfst am anfang username und passwort - wenn ok, dann machst du $_SESSION['username']=$_REQUEST["username"]; bzw. $_SESSION['username']=$_POST["username"]; ???&lt;br&gt;hab ich das so richtig verstanden?&lt;br&gt;&lt;br&gt;ob das sicher ist? NEIN, dass ist leider nicht sicher... &lt;br&gt;&lt;br&gt;besser wäre eine nachher generierte temporäre id herzunehmen und jede folgeseite diese id überprüft (externes script schreiben und per include() einbinden). das ganze über https. das wäre einigermaßen sicher.&lt;br&gt;&lt;br&gt;natürlich kannst du statt der id username und passwort (als sessions angelegt) jedesmal überprüfen, würde ich aber nicht machen...&lt;br&gt;&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Fri, 12 Nov 2004 08:41:49 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1922312.html#1922312</guid>
      <dc:creator>User284</dc:creator>
      <dc:date>2004-11-12T08:41:49Z</dc:date>
    </item>
    <item>
      <title>Re(2): PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1922057.html#1922057</link>
      <description>nein, mit session-variable mein ich eine variable die mit der session immer weitergegeben wird&lt;br/&gt;</description>
      <pubDate>Fri, 12 Nov 2004 00:49:29 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1922057.html#1922057</guid>
      <dc:creator>hurt</dc:creator>
      <dc:date>2004-11-12T00:49:29Z</dc:date>
    </item>
    <item>
      <title>Re: PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1922007.html#1922007</link>
      <description>das passwort würd ich auf alle fälle verschlüsselt in der db speichern.&lt;br&gt;&lt;br&gt;meinst du mit session variable die session id?&lt;br&gt;ob es sicherer ist wenn man die sesssion id als username verwendet würd ich nicht unbedingt behaupten. die frage ist ja mit was für einen usernamen meldet sich der user an? du kannst natürlich die laufende session_id immer mit dem username und passwort abfragen. obs sinn macht ist ne andere frage.&lt;br&gt;&lt;br&gt;lg&lt;br/&gt;</description>
      <pubDate>Thu, 11 Nov 2004 23:53:58 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1922007.html#1922007</guid>
      <dc:creator>C_K_0</dc:creator>
      <dc:date>2004-11-11T23:53:58Z</dc:date>
    </item>
    <item>
      <title>Re: PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1921771.html#1921771</link>
      <description>Als Überprüfung sollte es eigentlich reichen und sicherheitstechnisch wär´s im Grunde auch ok. Aber bei letzterem -&gt; *grübel*&lt;br/&gt;</description>
      <pubDate>Thu, 11 Nov 2004 21:34:06 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1921771.html#1921771</guid>
      <dc:creator>Schneeschaufel</dc:creator>
      <dc:date>2004-11-11T21:34:06Z</dc:date>
    </item>
    <item>
      <title>PHP Sessions</title>
      <link>http://forum.geizhals.at/t289819,1921488.html#1921488</link>
      <description>hallo&lt;br&gt;&lt;br&gt;ich habe eine frage zu PHP sessions&lt;br&gt;&lt;br&gt;also ich hab eine datenbank mit user &amp; passwort.&lt;br&gt;der user meldet sich an und die session-variable wird zum username.&lt;br&gt;die session-variable bleibt dann so lange der username bis er sich mit session_destry() ausloggt.&lt;br&gt;reicht das als ueberpruefung ob er angemeldet ist auf den folgeseiten und ist das auch sicher?&lt;br&gt;&lt;br&gt;danke&lt;br&gt;michi&lt;br/&gt;</description>
      <pubDate>Thu, 11 Nov 2004 19:35:34 GMT</pubDate>
      <guid>http://forum.geizhals.at/t289819,1921488.html#1921488</guid>
      <dc:creator>hurt</dc:creator>
      <dc:date>2004-11-11T19:35:34Z</dc:date>
    </item>
  </channel>
</rss>
