Witam!
Jestem w trakcie pisania sklepu. Jedną z funkcji sklepu ma byc taka ze bedzie mógł ktos sie zalogowac(wpisujac login oraz haslo), dzieki czemu bedzie on traktowany jako stały klient i sklep bedzie pokazywal nizsze ceny. Chcialem sie Was zapytac czy w miere mam dobry pomysł na rozwiazanie problemu dotyczacego przesylania loginu oraz hasla:
Hasło oraz login chce przesylac za pomoca sesji.
Produkty oraz ich ilosci w koszyku tez w sesji.
A teraz wlasnie ten głowny problem:
Mysle ze przesylanie loginu oraz hasla w sesji nie jest bezpieczne.
Czytalem ze sa tekie programy (chyba snifery czy cos takiego),
ktora potrafia podejrzec naglowki strony.
Czy jest jakies sensowne rozwiazanie tago problemu nie uzywajac SSL?
Myslalem rozwiazac to w taki sposob aby przesylac zakodowany login oraz haslo w md5.
W bazie danych klientow bylby zapisany login,
haslo oraz login i haslo w md5.
Skrypt przy wyswietlaniu produktow odczytalby z sesji login i haslo zakodowane w md5 i sprawdzalby w bazie.
Ale przeciez moglby ktos podejrzec zaszyfrowane haslo a to wystarczyloby do pokazania niższych cen(bo skrypt by porownywal tylko zaszyfrowany login oraz haslo).
Myslalem tez aby za kazdym logowaniem do loginu i hasla dodawany byl ciag znakow, bylby to identyfikator sesji. Taka postac: md5($login.$haslo.$idsesji); Wtedy jak ktos by podejrzal to jakby chcial uzyc tych danych to otrzymalby inny idsesji i juz skrypt by go odrzucil.
Moze macie jakies inne pomysly, z góry dziękuje za pomoc!