ID phpsession (скрывается) - PullRequest
2 голосов
/ 25 июня 2009

Есть ли какой-нибудь способ скрыть идентификаторы сессий от прослушивания?

Ответы [ 2 ]

7 голосов
/ 25 июня 2009

Не добавляйте SID к URL-адресу .
Используйте https .
(Установите флаг httponly для файла cookie сеанса.)

1 голос
/ 25 июня 2009

Если под «фырканье» вы имеете в виду «фырканье злоумышленника,« посередине »прослушивающего весь сетевой трафик между сервером и клиентом», единственный верный способ - использовать https.

Независимо от того, добавляете ли вы SID к URL-адресу, SID все равно отправляется как файл cookie, а если вы не используете HTTPS, этот файл cookie отправляется в незашифрованном виде.

Флаг httponly очень хорошо защищает от атак XSS - см. Сообщение в блоге, на которое ссылается VolkerK, - но не от снифферов

(... если это глагол)

Вам, вероятно, нужно четко определить, от какого типа злоумышленника вы пытаетесь защититься, чтобы получить больше ответов.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...