Regina Schaukrug: Unsicherer Ansatz: Passwörter im Klartext

Beitrag lesen

Solange ich auf einer Domain bleibe funktioniert dieses Problemlos. Sobald ich jetzt die zweite Domain aufrufe, die auf die gleiche Datenbank zugreift bekomme ich das Login angezeigt, sprich ich bin auf der anderen Seite nicht eingeloggt.

Ich fand:

$session = session_id();

Das ist also klar. Denn die Session gilt immer nur für eine Domain. Und das ist auch gut so.

Doch dann fand ich noch:

SELECT user_id FROM zugangsdaten 
WHERE user_nickname=? 
AND user_passwort=? 
AND user_aktiv=? 
AND user_onoff=?");

…

$stmt->bind_param("ssss", $userMail, $pw, $ak, $uk);

Du speicherst also das Passwort im Klartext. Das ist gefährlich. Benutze hierfür die Funktion password_hash() und deren Schwestern password_verify(), password_needs_rehash().

Falls Du auf den Gedanke kommst, die MySQL/MariaDB-interne Funktion PASSWPORD() zu benutzen, beachte die Warnung:

The PASSWORD() function is used for hashing passwords for use in authentication by the MariaDB server. It is not intended for use in other applications.

Um die für Dein Vorhaben günstigste Vorgehensweise auswählen zu können brauche ich noch Informationen:

  • Liegen beide Domains dauerhaft im Sinne "für immer und ewig" auf dem gleichen Server?
  • Hast Du für beide HTTPS?

Eine Lösung wird übrigens nicht trivial sein. Dein Vorhaben wird also einigen Aufwand verursachen. Sind die Domains nicht "für immer und ewig" auf dem gleichen Server ist der halt nur größer.

Die Frage ist: Willst Du das WIRKLICH? oder geht es Dir nur um die Behebung einer eher kleinen Unbequemlichkeit?

Beginne in jedem Fall damit, das ernsthafte Problem mit den Klartextpasswörtern zu beheben.

Hier mal was älteres von mir zu dem Thema (PDF). Das hat aber mit PHP 7.x weiter Gültigkeit.

0 66

Login über zwei Domains hinweg

Meowsalot
  • php
  1. 0
    Henry
    1. 0
      Meowsalot
      1. 1

        Unsicherer Ansatz: Passwörter im Klartext

        Regina Schaukrug
        1. 0
          Meowsalot
          1. 0

            Unsichere Passwort-Hasches: Mit sowas landet man in der Zeitung

            Regina Schaukrug
            1. 0

              Unsicherer Ansatz: Passwörter im Klartext

              m.
              1. 0

                Keine unnötige Panikmache

                Regina Schaukrug
                1. 0

                  Unsicherer Ansatz: Passwörter im Klartext

                  m.
                  1. 0

                    "nicht pauschal unsicher"? - Nicht ausreichendes Problembewusstsein!

                    Regina Schaukrug
                    1. 0
                      m.
                      1. 0
                        Regina Schaukrug
                        1. 0
                          m.
                          1. 0
                            Regina Schaukrug
                            1. 0
                              m.
                              1. 0
                                Regina Schaukrug
                                1. 0
                                  m.
                                  1. 0
                                    Regina Schaukrug
                                    1. 0
                                      m.
                                      1. 0
                                        Regina Schaukrug
                                        1. 0
                                          m.
                                2. 0
                                  m.
                                  1. 0
                                    Regina Schaukrug
                                    1. 1
                                      m.
                                      1. -1

                                        Grobe Unsachlichkeiten: Ich beende die Diskussion

                                        Regina Schaukrug
                                        1. 0
                                          m.
            2. 0
              Meowsalot
              1. 0
                m.
                1. 0
                  Regina Schaukrug
                  1. 0
                    m.
              2. 0
                Regina Schaukrug
                1. 0
                  m.
                  1. 0
                    Regina Schaukrug
                    1. 0
                      m.
                      1. 0
                        Regina Schaukrug
                        1. 0
                          m.
                    2. 0

                      DSGVO

                      Meowsalot
                      1. 0

                        Wenn der Topf aber dieses Loch hat, dann gieß ihn aus.

                        Regina Schaukrug
                        1. 0
                          Meowsalot
                          1. 0
                            Regina Schaukrug
                      2. 0
                        m.
                        1. 0
                          Meowsalot
                          1. 0

                            Risiko, Passwort-Reset, DSGVO

                            Regina Schaukrug
                          2. 0
                            m.
                    3. 0
                      MudGuard
                      1. 0
                        Regina Schaukrug
      2. 0
        pl
        1. 0
          Meowsalot
          1. 0
            pl
          2. 0
            m.
          3. 0
            Rolf B
            1. 0
              pl
              1. 0
                Rolf B
                1. 0
                  pl
              2. 0
                Mitleser
  2. 0
    dedlfix
    1. 0
      Meowsalot
      1. 0
        Henry
      2. 0
        dedlfix
  3. 0
    m.
    1. 0
      Meowsalot
      1. 0
        m.
      2. 0

        Experiment: Sessiontransfer

        Regina Schaukrug
        1. 0
          Regina Schaukrug
          1. 0
            Regina Schaukrug
            1. 0
              Meowsalot