بغض النظر عن للغة البرمجة التي سأستخدمها أو قاعدة البيانات فإنني أطرح هنا موضوعا قد يهم الكثير من مصممي أنظمة المواقع الجيدة
لنفترض أنني أستخدمت هذا النظام التالي :
صفحة تسجيل الدخول :login.asp
تأخذ المعطيات التالية : password,username
بعد التأكد من أن المستخدم مسجل و كل شيء علي ما يرام هنا يكمن تساؤلي حول الطريقة المتبعة أن هذا المستخدم مسجل عبر أرسال
إستعلام إلي قاعدة البيانات و لن أفصل في ذلك و لكن من الشائع أستخدام "الكوكيز" cookies لتأكد في كل مرة يزور فيها
المستخدم هذه الصفحة أنه سجل بالفعل دخوله .. لنفترض أن هذه القيمة تخزن في متغير لنسمه IsLogged يمكن أن يحمل
القيمة "نعم" أو "لا" Yes/No
لنفترض أنني أستخدمت برنامج يتعامل مباشرة بأوامر HTTP و ذلك لتلاعب بنظام الموقع فإذا ارسل لي يطلب قيمة كوكيز مخزنة لدي أرسل له :
GET /spec.html HTTP/1.1
Host: www.w3.org
Cookie: IsLogged=Yes
Accept: */*
يفتح لي الصفحة المحجوبة مباشرة رغم أنني لم أسجل الدخول فهل هناك سياسية أخري أكثر نجاعة خاصة أنني أعرف أن هناك أنظمة "مفتوح المصدر"
يمكن للكل تشريحها تعليمية تعليمة و مع ذلك يصعب أختراقها مثل أنظمة المنتديات المجانية و التجارية أيضا فكيف فعلو ذلك ؟
و شكرا أخوكم أبو عبد الله من المدينة المنورة


