некоторые данные
Интересуют на сейчас такие моменты:
1. Можно ли дернуть из $_SESSION[]/$_COOKIE[] информацию о том, авторизован ли пользователь на сайте с инстант.цмс? Если можно, то приведите пример(в куках инфу не нашел, значит хранится в сессиях, это хорошо) :)
2. Какой хеш/салт используется для хранения пароля пользователя в базе instantcms? (пока еще не добрался до механизма крипта)
На пока всё :)
Огорчен, это же не безопасно (( очень не безопасно…components/registration/frontend.php один раз мд5
А после авторизации пользователя где хранятся данные о том, что он авторизован и как замутить аналогичную проверку на соседнем своем же сайте но не на инстанте? )Ничего не мешает самому сделать двойной, там три правки в этом файле и все. я себе сразу сделал
cmsCore::callEvent('USER_REGISTER', $user_array);
'login'=>$login, 'nickname'=>$nickname, 'email'=>$email, 'icq'=>$icq, 'birthdate'=>$birthdate, 'is_locked'=>$is_locked );
cmsCore::callEvent('USER_LOGIN', $_SESSION['user']);
picaboo, поделитесь с сообществом?
а бесполезно делится. двойной мд5 нужен только при миграции с системы которая его поддерживала. например с дле, так как там тоже двойной мд5. ничто не мешает поменять на sha1. покопайте в файле регистрации, там все вроде как просто
Двойной хеш это маразм… Лучше уж делать по другому: генерируем случайную строку, ее добавляем к паролю, после все это прокидываем в base64() чтобы увеличить размер строки(а как следствие увеличить брутоустойчивость будующего хеша) а потом уже хеш-им(md5/sha1 or etc), в базе делаем доп. колонку для салта(случайной строки) вот и весь успех )а бесполезно делится. двойной мд5 нужен только при миграции с системы которая его поддерживала. например с дле, так как там тоже двойной мд5. ничто не мешает поменять на sha1. покопайте в файле регистрации, там все вроде как просто