Вопрос по поводу авторизации пользователя и куки

12
lutskboy
На сайте с 22.11.2013
Offline
173
243

Привет

меня интересует следующий вопрос

в движке DLE в базу записывают пароль как двойной md5. ( md5(md5('password')) )

а в куки юзеру пишут одинарный  md5.  ( md5('password') )  , а потом сверяют

if (md5($_COOKIE['password']) == $row['password']) {
        $is_logged = true;
}

почему просто не хранить в куках сразу  двойной md5? а потом сверить

if ($_COOKIE['password'] == $row['password']) {
        $is_logged = true;
}

в чем смысл такой реализации? 

VG
На сайте с 30.04.2017
Offline
86
#1

я не шарю. 

но если искать смысл, то он наверно в том, чтобы человек не понял, что в базе находится не просто $_COOKIE['password'], а находится md5($_COOKIE['password']

а так больше нет смысла)

lutskboy
На сайте с 22.11.2013
Offline
173
#2
VadimGen #:

я не шарю. 

но если искать смысл, то он наверно в том, чтобы человек не понял, что в базе находится не просто $_COOKIE['password'], а находится md5($_COOKIE['password']

а так больше нет смысла)

все равно если нет привязки к ip и каким то образом получить куки то подставивши их в другой браузер можно зайти по ником того чьи куки

lutskboy
На сайте с 22.11.2013
Offline
173
#3
хотя я походу понял. если кто то бд сольет в инет то можно будет зайти под любым ником. а так уже не получится
VG
На сайте с 30.04.2017
Offline
86
#4
lutskboy #:

все равно если нет привязки к ip и каким то образом получить куки то подставивши их в другой браузер можно зайти по ником того чьи куки

ну да. но тут речь наверно чтобы скрыть информацию как хранятся пароли в базе.

я например зарегался, увидел у себя в куках что мой пароль один раз  md5 и сделал вывод что в базе он так же храниться, ну типа такая хитрость)

W1
На сайте с 22.01.2021
Offline
289
#5
lutskboy :
почему просто не хранить в куках сразу  двойной md5? а потом сверить

Это означало бы конец безопасности.

lutskboy #:
если кто то бд сольет в инет то можно будет зайти под любым ником

Примерно так. Только "не сольёт в инет", а прочитает.

Мой форум - https://webinfo.guru –Там я всегда на связи
lutskboy
На сайте с 22.11.2013
Offline
173
#6
webinfo #:
Это означало бы конец безопасности.

хотя я глянул что в другой таблице идет регистрация через соц сети и там уже хранится просто мд5

так что безопасности нет

W1
На сайте с 22.01.2021
Offline
289
#7
lutskboy #:

так что безопасности нет

Это ещё почему? Там другой хэш. Если, конечно, какой-нибудь "умелец" что-нибудь своё не засандалил.

lutskboy
На сайте с 22.11.2013
Offline
173
#8
webinfo #:

Это ещё почему? Там другой хэш. Если, конечно, какой-нибудь "умелец" что-нибудь своё не засандалил.

нет. просто мд5. он же и куках сидит

W1
На сайте с 22.01.2021
Offline
289
#9
lutskboy #:

нет. просто мд5. он же и куках сидит

Если это один и тот же хэш, то надо выдернуть руки тому "мастеру", который всё это наваял. В штатном DLE такой лажи быть не должно, они со своими ляпами ещё лет десять назад разобрались, и не позже, чем лет пять назад вроде как всё окончательно устранили.

L
На сайте с 14.12.2008
Offline
121
#10
lutskboy #:

хотя я глянул что в другой таблице идет регистрация через соц сети и там уже хранится просто мд5

так что безопасности нет

ну так авторизация идет через соцсеть, а не через твой сайт

поэтому можно просто мд5 хранить, это ж не пароль, а просто сверка куки и соответствующего пользователя в бд

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий