【发布时间】:2011-11-24 23:09:00
【问题描述】:
好的,是的,我已经阅读了有关此主题的其他 Q,但我还有几个问题,有些 Q 已经有好几年了。
无论如何,我正在为一家包含敏感客户信息的保险公司建立一个管理员 cp。例如密码、社会保险号和驱动程序#。
第一个问题: 什么更安全,php 会话或 cookie?根据我对 cookie 的理解,您可以将它们限制为仅 http 和 SSL。不知道您是否可以对 php 会话执行相同的操作。似乎php会话也只是快速cookie。 Cookie 似乎更灵活且同样可靠。仅供参考,我仅使用带有 http 和 SSL 的 Cookie。在我的案例中是否有充分的理由使用 php 会话?
第二个问题: 我的会话/登录工作如下: * 密码被加盐和散列 * 会话长度为 32 个随机字符 * 当用户输入正确的密码并绑定到用户的 IP 时,会话被验证 * 当用户登录时,会话 ID 和用户密码分别存储在 2 个单独的 cookie 中
如果会话通过用户 pw 验证并绑定到用户的 IP,我可以只拥有会话 Cookie 并删除 pw cookie吗?因为我认为这有点多余,因为只有输入正确的密码才能获得会话 ID。我宁愿将会话 ID 暴露在 cookie 中而不是 pw(尽管它仍然是加盐和散列的)。
如果我的两个问题能得到解答,不胜感激。欢迎提供额外的安全建议:D
注意:会话与 IP 相关联,因为它大大提高了安全性。当我们的数据库中有 SSN 和驾驶执照#s 时,我宁愿让我的用户在他们的 IP 发生变化时输入他们的密码有点不便。也只有 3-5 个用户可以访问系统。
【问题讨论】:
-
为什么你需要将密码存储在 cookie.session_id 上 https 应该足够了..你可以有会话超时..
标签: php security session session-cookies