Sicherheitsfrage Ajax JS

MalcomX

New member
N'Abend erst mal ! ! !

Ich frage in einem Ajax Request eine Session Var aus PHP ab, und mir geht es jetzt mal um das Thema Sicherheit.

PHP:
if((response[1]>=<?php echo $gesamtpreis_bonus; ?>)&&(response[2]!=1)){

Also wenn response[2]!=1 ist, dann ist in PHP auch die dementsprechende Session Var nicht gesetzt.

Zu meiner Frage. Kann man so einen Request / Response faken ?

Lieben Gruß und euch allen einen schönen Abend
Malcom
 
Ok und erst mal Danke für deine Antwort ;)

Wie kann man so etwas faken ? Würde mich mal interessieren zum testen.

Kann man ja sehen das es sich hier um einen Gesamtpreis Bonus handelt und wäre ein Unding wenn da ein Leck wäre ;)

Also liese sich quasi der Wert wo aus $gesamtpreis_bonus resultiert ohne weiteres z.B von 30 € auf 7 € zu ändern und

response[2]!=1 sich z.B auch der Wert 1 abändern ?

response[2]!=1 fragt eben ab ob der Gesamtpreis Bonus schon gewählt wurde.

Dieser wird in einer Session Variable im PHP File gesetzt mit $_SESSION['gesamt_bonus'] = 1

und frage ich zusätzlich wie folgt im PHP File nochmal mit ab.

if(($_POST['act']=='insert')&&($_SESSION['gesamt_bonus'] != 1)){

Malcom
 
Zuletzt bearbeitet:
Da müsste man noch nicht einmal irgendetwas faken. Man kann ja in der JS-Konsole auch einfach den Code ohne die if-Abfrage ausführen. Was wird denn da abhängig vom if ausgeführt?
 
Mojen die Herrschaften ;)

Also schäm und ehrlich gesagt wusste ich nicht das sowas in der Console machbar ist. Hab ein bissi rumgespielt und wie kkapsner schreibt.

Ajax Request ausführen und schon hat man sein Ergebnis. Hab ich aber zum Glück schon alles in der PHP berücksichtigt.

@kkapsner

Ein Ajax Request der Produkte listet, die man ab einem Mindestbestellwert X GRATIS dazu bekommt.

Also hab es so gelöst, das der Warenkorb Gesamtbetrag nochmal abgefragt wird und mit der Var $gesamtpreis_bonus abgeglichen wird. Zusätzlich setze ich eine Session Var wenn dieser schon mal gewählt wurde. Bzw. frage dies vor Auflistung nochmal ab und bei INSERT

Oder würdet Ihr da noch etwas anderes mit berücksichtigen ?

Ich muss noch ein Punktesystem integrieren. Soll heißen das bei jeder Bestellung jeder registrierte Kunde einen Punkt bekommt. Sobald eine Punktezahl X erreicht ist, bekommt er einen Artikel, nach seiner Wahl, GRATIS bei seiner nächsten Bestellung dazu.

Wie würdet ihr so etwas absichern ?

Hab auch schon mit dem Gedanken gespielt nen Kompressor/Obfuscator für entsprechende Stellen im Code zu verwenden. Aber ist ja auch alles wieder kenntlich zu machen, wenn man sich bissi auskennt.

Lieben Gruß und euch allen ein schönes und erholsames Wochenende
Malcom
 
Zuletzt bearbeitet:
Oder würdet Ihr da noch etwas anderes mit berücksichtigen ?
Klingt jetzt erst einmal OK. Prinzipiell musst du hald einfach alles, was vom Browser kommt, auf dem Server überprüfen.

Wie würdet ihr so etwas absichern ?
Genauso. Alle Überprüfungen auf dem Server machen.

Aber ist ja auch alles wieder kenntlich zu machen, wenn man sich bissi auskennt.
Das ist keine Sicherheit.
 
Zurück
Oben