Хорошо, да, я читал другие вопросы по этой теме, но у меня есть еще несколько вопросов, и некоторым из них было несколько лет.
В любом случае, я создаю административный cp для страховкикомпания, которая содержит конфиденциальную информацию о клиенте.Такие как пароли, номера социального страхования и драйверы #.
Первый В: Что безопаснее, сеансы php или куки?Из моего понимания файлов cookie вы можете ограничить их только http и SSL.Не знаю, можете ли вы сделать то же самое с сессиями php.Кажется также, что php сессии - это просто быстрые куки.Печенье кажется более гибким и столь же надежным.К вашему сведению, я использую Cookies только с http и SSL.Есть ли веская причина для использования php-сессий в МОЕМ случае?
Второй Q: Мои сеансы / логин работают так: * Пароли соленые и хэшированные * Сеансы длиной в 32 произвольных символа * Сеансы проверяются при входе пользователяправильный pw и привязан к IP-адресу пользователя * Когда пользователь входит в систему, идентификатор сеанса и пароль пользователя сохраняются в 2 отдельных файлах cookie
Если сеансы проверены с помощью пользователя pw и привязаны к IP-адресу пользователя, могутУ меня только есть сессионный Cookie и я удалил pw cookie?так как я думаю, что это несколько избыточно, так как вы можете получить идентификатор сессии, только если введете правильный PW.Я предпочитаю, чтобы идентификатор сеанса выставлялся в cookie, а не в pw (хотя он все еще соленый и хэшированный).
Цените это, если на мои два вопроса можно ответить.Приветствуются дополнительные рекомендации по безопасности: D
Примечание. Сеансы привязаны к IP, поскольку это значительно повышает безопасность.Я предпочитаю, чтобы мои пользователи чувствовали себя немного неудобно из-за необходимости вводить свой pw при изменении их IP-адреса, когда в нашей базе данных есть номера SSN и водительские права.Только 3-5 пользователей будут иметь доступ к системе тоже.