Nechápu vaši snahu, kdy je možnost posílit bezpečnost, se tomu bránit,
To vidím, že nechápete, co se tady celou dobu snažím vysvětlit. Kontrola IP adresy není posílení bezpečnosti. Nebo je, ale zhruba stejně účinné, jako zakopat pod server kořen madragory a do CD-ROM mechaniky nacpat česnek.
Změna IP adresy co půl minuty na některých místních sítích vám nepřipadá jako čuňárna, no, mně, a některým implementátorům webových služeb a serverů, ano.
Není to v rozporu s žádnými internetovými standardy, takže není vaší úlohou posuzovat, zda to má některý správce takto nastavené správně nebo ne – je to jeho věc a vy s tím musíte počítat.
Ohledně autentizace odkážu jen na rozdíl autentizace a autorizace, dál určitě netřeba.
Netřeba, celou dobu se tady bavíme o autentizaci, webový prohlížeč s údaji o uživateli ani nikdy nic jiného nedělá – autorizaci dělá až serverová strana.
Co se týče SSL/TLS…
HTTPS stále jako prostředek k zabezpečení integrity spojení a nemožnosti odposlechu stačí, i proti naposledy oběvené slabině se lze bránit. SSL není spása, pokud si uživatel nainstaluje pochybný plugin nebo má na počítači keylogger, SSL jej nezachrání. Ale proti útokům MITM je to silná ochrana (pokud si uživatel zkontroluje certifikát a prohlížeč kontroluje CRL), srovnávat to s kontrolou IP adresy je poněkud mimo – když bych měl zabezpečení ohodnotit na stupnici od nuly do sta, bude mít SSL třeba nějakých 85 a kontrola IP adresy 0,0001.
Celou dobu tu píšu, že se jedná jen o "pomocné, přídavné..." zabezpečení autentizace,To je přesně ono – řeší se pomocné a přídavné zabezpečení, které nezabezpečí skoro nic, a na skutečné zabezpečení se pak kašle – vždyť je tam přece hromada těch pomocných a přídavných, tak to musí stačit. DS by měly být zabezpečené víc, než jenom proti script kiddies, a zabezpečení proti schopným útočníkům samozřejmě zabere i proti těm script kiddies.
Čemu nerozumíte na "změna session id při každém načtení stránky"?Já tomu rozumím – když je nějaký web udělaný blbě, musí se to zmršit pořádně, třeba změnou session ID při každé změně stránky a zneplatněním předchozích. Když předchozí session ID nezneplatníte, nijak jste si proti ukradení session nepomohl, když je zneplatníte, znemožníte používat historii prohlížeče nebo otevřít aplikaci ve více záložkách. A přitom je to vše zbytečné…
Změna IP adresy během relace ve skutečnosti nastává jen v málu sítí, a pokud je to rychlejší než řekněme 30 minut, tak to je jenom prasárna, a s rozložením zátěže nebo s rozumným nastavením clusteru/proxy serveru to nemá nic společnýho.Typický argument někoho, kdo potřebuje nějak obhájit kontrolu IP adresy. Mně úplně stačí to, že kontrola IP adresy může způsobit problém, a bezpečnost rozumně zabezpečeného systému to nezvýší.