【发布时间】:2015-10-11 05:57:45
【问题描述】:
我对保护会话和 cookie 有几个问题。
- 当浏览器关闭时,作为服务器上临时文件的会话将被删除。我认为破坏会话不是一件容易的事。此外,所有教授会话保护的教程和文档实际上都在谈论保护 cookie,所以我可以假设,当我们只使用在浏览器退出时过期的会话时,不需要任何特殊的会话保护方法。如果是,我们可以使用什么来保护会话?
- 使用自动登录功能时确实需要注意 Cookie。我们可以启用严格模式以获得额外的安全性,拒绝未初始化的会话。自动登录的未初始化会话中不是 cookie。
- 当使用自动登录时,我想以一种简单的方式保护 cookie,重新生成会话 ID,然后使用 sha512 对其进行哈希处理,这样可以保护 cookie 吗?
【问题讨论】:
-
服务器端会话不一定是文件。浏览器关闭时不会被删除。
-
关于 3,这无济于事,因为下次用户访问您的网站时,他们将拥有一个新的会话 ID,因此任何有关先前会话 ID 的信息都是无用的。
标签: php security session cookies