【发布时间】:2010-10-07 11:16:52
【问题描述】:
我阅读了有关会话安全的信息,例如。会话固定、劫持和注入,但对会话安全的工作方式感到困惑。我通常这样做的方式:
// when user logins,
$_SESSION["user"] = "someuser";
// check user login
if (isset($_SESSION["user"]) && !empty($_SESSION["user"]))
也许我做错了,但我在任何地方都没有会话 ID,或者至少我没有使用它。有人可以解释应该如何使用会话 ID 以及它如何影响会话安全吗?另外,我对以下威胁的理解是否正确?
会话固定
- 用户访问链接 (http://site.com?session_id=123) 并登录
- 服务器将该会话 ID“标记”为已登录
- 黑客现在可以访问http://site.com?session_id=123
我对 Session Fixation 的理解对我来说似乎非常错误。如果它正确,是否意味着黑客可以随机使用会话 ID,并且我很可能会被现有用户使用?
会话劫持
- 黑客通过固定或猜测等方式获取会话 ID
会话注入
- 这是什么?
【问题讨论】:
标签: security web-applications session