il mio problema attuale è il seguente:
volendo cedere un po di carta bianca ai fondatori di blog e forum sulla piattaforma che sto sviluppando, vorrei lasciar la possibilità di usare il javascript, ma visto e considerato che i siti avranno il login condiviso si presenta un problema sulla sicurezza non indifferente.
Tutti i siti avranno un dominio di terzo livello proprio, quindi onde evitare "furti di cookie" utilizzerò l'indirizzo
Ma avete idee su come poter generare il contenuto del cookie di autenticazione?
Io inizialmente avevo pensato di creare dei cookie contenenti i seguenti campi criptati in MD5: Nome del sito, ip dell'utente alla creazione del cookie, timestamp ( in millisecondi ) alla creazione del cookie e id dell'utente.
Ma non so, non mi ispira come "sistema di sicurezza", quindi avete delle idee migliori?
è che temo che nel database si possano verificare dei "login doppi"..
@ebello @Kaito @AAmin @Alethebest17 @ptm
volendo cedere un po di carta bianca ai fondatori di blog e forum sulla piattaforma che sto sviluppando, vorrei lasciar la possibilità di usare il javascript, ma visto e considerato che i siti avranno il login condiviso si presenta un problema sulla sicurezza non indifferente.
Tutti i siti avranno un dominio di terzo livello proprio, quindi onde evitare "furti di cookie" utilizzerò l'indirizzo
Perfavore,
Entra
oppure
Registrati
per vedere i Link!
per creare dei cookie di autenticazione casuali univoci per ogni sito ( ogni cookie generato sarà valido solo e soltanto per un determinato sottodominio, quindi rendendo vani i furti di identità al di fuori del sito in cui sono stati rubati i cookie )Ma avete idee su come poter generare il contenuto del cookie di autenticazione?
Io inizialmente avevo pensato di creare dei cookie contenenti i seguenti campi criptati in MD5: Nome del sito, ip dell'utente alla creazione del cookie, timestamp ( in millisecondi ) alla creazione del cookie e id dell'utente.
Ma non so, non mi ispira come "sistema di sicurezza", quindi avete delle idee migliori?
è che temo che nel database si possano verificare dei "login doppi"..
@ebello @Kaito @AAmin @Alethebest17 @ptm