ID создателя сеанса PHP - PullRequest
       21

ID создателя сеанса PHP

0 голосов
/ 11 сентября 2010

Безопасно ли использовать встроенный создатель сессии в PHP?Меня беспокоит то, что кто-то может перехватить cookie-файл с токенами на компьютере другого человека и установить их точно такой же, что заставит сервер думать, что это один и тот же человек.

Есть ли защита (например, проверка IP-адреса)) чтобы остановить это или я должен использовать что-то более безопасное?

Ответы [ 2 ]

1 голос
/ 11 сентября 2010

Да, теоретически возможно перехватить файл cookie с токеном на компьютере другого человека, но фактически каждый сайт в мире использует его.в том числе Stackoverflow.Если вы взломали мой файл cookie, вы можете войти в мою учетную запись.И что?

1 голос
/ 11 сентября 2010

PHP не выполняет проверку IP, по той простой причине, что он не будет работать 100% времени.

Так что да, вы можете захватить сеанс. Если вы хотите повысить уровень безопасности, вам нужно создать механизмы поверх этого. Посмотрите на http://phpsec.org/projects/guide/4.html для некоторых указателей.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...