login script review - pdo

Overzicht Reageren

Sponsored by: Vacatures door Monsterboard

Top Low-Code Developer Gezocht!

Bedrijfsomschrijving Unieke Kansen, Uitstekende Arbeidsvoorwaarden & Inspirerend Team Wij zijn een toonaangevende, internationale organisatie die de toekomst van technologie vormgeeft door het creëren van innovatieve en baanbrekende oplossingen. Ons succes is gebaseerd op een hecht en gepassioneerd team van professionals die altijd streven naar het overtreffen van verwachtingen. Als jij deel wilt uitmaken van een dynamische, vooruitstrevende en inspirerende werkomgeving, dan is dit de perfecte kans voor jou! Functieomschrijving Als Low-Code Developer ben je een cruciaal onderdeel van ons team. Je werkt samen met collega's uit verschillende disciplines om geavanceerde applicaties te ontwikkelen en te optimaliseren met behulp van Low-code

Bekijk vacature »

Pagina: « vorige 1 2

Jeroen VD

Jeroen VD

24/03/2012 22:20:11
Quote Anchor link
Je bedoelt dat je bij een prepared statement dus helemaal niet meer $db->quote() hoeft te gebruiken? Dan is het inderdaad een groot voordeel, ja.

Het ip adres zal ik eens aanpassen. Dat wist ik niet
 
PHP hulp

PHP hulp

29/04/2024 07:04:11
 
Erwin H

Erwin H

24/03/2012 22:33:19
Quote Anchor link
Inderdaad. Wat je doet is je voert het sql statement aan het pbo object via $db->prepare(). Daar krijg je een pdo statement object van terug en via $pdoStatement->bindParam() voer je de waardes van de parameters in. Hierbij kan je dan ook nog aangeven wat voor type parameter het is. Check de link die ik eerder gaf voor meer info.

Het IP adres is inderdaad iets waar ik niet veel gebruik van zie worden gemaakt. Blijkbaar niet een heel erg bekende functie, maar het scheelt veel ruimte in je db en dus ook snelheid.
 
Jeroen VD

Jeroen VD

24/03/2012 22:36:54
Quote Anchor link
Ik zal het morgen eens aanpassen en opnieuw posten. Alvast bedankt voor de kritiek!
 
Jeroen VD

Jeroen VD

26/03/2012 15:45:36
Quote Anchor link
heb het nu naar prepared statements gedaan. is inderdaad ook wat netter noteren vindt ik.

het IP adres werkt niet. INET_ATON() kan niet omgaan met ipv6 adressen, waar ik schijnbaar dus gebruik van maak (ook al heb ik dat uitgezet). dus het is nog steeds een varchar

ik heb zelf een klein foutje ontdekt in de bruteforce protectie die ik er niet uit krijg: na drie keer foutief inloggen blokkeert dit script het keurig. ook na vijf minuten weer opnieuw in kunnen loggen, prima. maar dan weer een fout wachtwoord (al is dat een dag later) kun je maar 1 keer foutief inloggen, en dan wordt je geblokkeerd. dit zou dus 3 keer moeten zijn. iemand een oplossing?
Code (php)
PHP script in nieuw venster Selecteer het PHP script
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
<?php
    ini_set('display_errors', 1); // 0 = uit, 1 = aan
    error_reporting(E_ALL);
    session_start();
    
    if ($_SERVER['REQUEST_METHOD'] == 'POST')
    {

        if (isset($_POST['username']) && trim($_POST['username']) != '' &&
            isset($_POST['password']) && trim($_POST['password']) != '')
        {

            try
            {
                //vul hier je eigen databasegegevens in, verbinding maken met database
                $db = new PDO('mysql:host=localhost;dbname=profielwerkstuk', 'root', 'zevenpuntacht');
                $db->setAttribute(PDO::ATTR_ERRMODE, PDO::ERRMODE_EXCEPTION);
                //ophalen gebruikersinformatie, testen of wachtwoord en gebruikersnaam overeenkomen
                $checkUsers =
                    "SELECT
                        user_id
                    FROM
                        users
                    WHERE
                        username = :username
                    AND
                        password = :password"
;
                $userStmt = $db->prepare($checkUsers);
                $userStmt->execute(array(
                                    ':username' => $_POST['username'],
                                    ':password' => hash('sha256', $_POST['username'] . $_POST['password'])
                                    ));

                $user = $userStmt->fetchAll();
                //ophalen inlogpogingen, alleen laatste vijf minuten
                $checkTries =
                    "SELECT
                        COUNT(loginFail_id) AS loginAttempts,
                        (5 - MIN(TIMESTAMPDIFF(MINUTE, dateAndTime, NOW()))) AS minuteRest,
                        dateAndTime
                    FROM
                        loginfail
                    WHERE
                        username = :username
                    HAVING
                        TIMESTAMPDIFF(MINUTE, dateAndTime, NOW()) < 5"
;
                    
                $triesStmt = $db->prepare($checkTries);
                $triesStmt->execute(array(
                                    ':username' => $_POST['username']
                                    ));

                $tries = $triesStmt->fetchAll();
                if (count($user) == 1 && $tries[0]['loginAttempts'] < 3)
                {

                    $_SESSION['user'] = array('user_id' => $user[0]['user_id'], 'IP' => $_SERVER['REMOTE_ADDR']);
                    //pagina waar naartoe nadat er succesvol is ingelogd
                    header('Location: game.php');
                    die;
                }

                else
                {
                    $insertTry =
                        "INSERT INTO
                            loginfail
                                (username,
                                IP,
                                dateAndTime)
                        VALUES
                            (:username,
                            :IP,
                            NOW())"
;
                    $insertStmt = $db->prepare($insertTry);
                    $insertStmt->execute(array(
                                            ':username' => $_POST['username'],
                                            ':IP' => $_SERVER['REMOTE_ADDR']
                                            ));

                    if(count($tries) > 0)
                    {

                        if($tries[0]['loginAttempts'] >= 3)
                        {

                            $message = 'Please wait ' . $tries[0]['minuteRest'] . ' minutes to login';
                        }

                        else
                        {
                            $message = 'invalid username/password. Please try again';
                        }
                    }

                    else
                    {
                        $message = 'invalid username/password. Please try again';
                    }
                }
            }

            catch (PDOException $e)
            {

                $message = $e->getMessage();
            }

            $db = NULL;
        }

        else
        {
            $message = 'please fill in all required information';
        }
    }

?>
    
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN">
<html xmlns="http://www.w3.org/1999/xhtml" xml:lang="en">
    <head>
        <title>login</title>
    </head>
    
    <body>
        <?php
            if (isset($message))
            {

                echo $message;
            }

        ?>

        <fieldset>
            <legend>log in</legend>
            <form method="post" action="index.php">
                <label for="username">username</label><br>
                <input type="text" name="username"><br>
                
                <label for="password">password</label><br>
                <input type="text" name="password"><br>
                
                <input type="submit" name="login" value="login">
            </form>
        </fieldset>
    </body>
</html>
 
Jeroen VD

Jeroen VD

27/03/2012 15:49:04
Quote Anchor link
*bump*
 
Jeroen VD

Jeroen VD

29/03/2012 15:59:24
Quote Anchor link
toch nog een bumpje. die query gaat mis, en ik krijg het er maar niet uit
 
Jeroen VD

Jeroen VD

03/04/2012 21:11:12
Quote Anchor link
Een laatste bump. Ik krijg die query niet werkende, en zou die toch graag werkende zien. Iemand een idee?
 

Pagina: « vorige 1 2



Overzicht Reageren

 
 

Om de gebruiksvriendelijkheid van onze website en diensten te optimaliseren maken wij gebruik van cookies. Deze cookies gebruiken wij voor functionaliteiten, analytische gegevens en marketing doeleinden. U vindt meer informatie in onze privacy statement.