Mange tak for svarene, alle sammen!
Jeg undskylder uklarhederne, men det ser ud til at I har ramt rigtigt mht. mit spørgsmål. Christian og Robert: De værktøjer I har nævnt, vil jeg prøve at angribe mig selv med. Det giver tit en go forståelse, synes jeg. Og Daniele: jeg får lige læst artiklen.
Jeg kan lige beskrive min bekymring helt nøjagtigt: Jeg har xml-request på en side, det er vist det samme som AJAX:
webMozilla. Denne sender et password til en anden side der modtager med:
- $_SERVER['HTTP_PASSWORD']
xml sender altså header-info til variablen "PASSWORD", sidste del af HTTP_PASSWORD. Da disse headers sættes med JS, kan en bruger forholdvis nemt se variabelnavnet i koden til siden. Så hvis jeg med noget værktøj kan besøge en php-side og sætte den header med navnet "PASSWORD" til en streng uden at det går gennem en form, har jeg uendeligt mange forsøg på at gætte dette password. Det kan altså bruteforces hvis det er ikke er kompliceret nok.
Jeg er pt. ved at se på curl, og jeg tror at dette kan præcist hvad jeg har beskrevet i min bekymring.
Indlæg senest redigeret d. 19.10.2017 16:54 af Bruger #21210