Я пытаюсь сделать систему входа в систему.
Что я делаю, когда пользователь входит в систему, я делаю сессию [' id '] и помещаю туда идентификатор пользователя.
Также я делаю так называемую солёную штуковину, которая в порядке.
Теперь позже в какой-то части сайта я проверяю сессию [' id '] и проверяю, имеет ли такой идентификатор высокий уровень разрешений, и предоставляю этому пользователю некоторые функции. Также я могу проверить соль, если пользователь является тем же, кто вошел в систему, избегая хакеров и т.д. и т.д ....
Мой вопрос следующий. Если пользователь создает новую учетную запись. И войдя в систему, используя свой аккаунт, солевая система для него будет в порядке, поэтому он будет путешествовать по сайту, но его идентификатор будет немного низким, поэтому он не получит все функции. НО! Если пользователь поймет, что я проверяю его идентификатор, чтобы понять, кто он, может ли он после входа в систему каким-либо образом дать серверу другой сеанс [' id ']? например, пользователь, у которого высокий уровень, и получать все бонусы? , Потому что я сделал сессию
ini_set('session.use_only_cookies', true);
session_start();
так, вероятно, все данные сеанса будут на его компьютере, верно?
Так возможно ли это?
решено