【发布时间】:2011-09-01 10:01:17
【问题描述】:
我正在尝试制作登录系统。 我在做什么,当用户登录时,我正在制作 Session['id'] 并将用户 ID 放在那里。 我也在做所谓的盐安全的东西,没关系。
现在稍后在站点的某些部分我检查 session['id'] 转到数据库检查此类 id 是否具有高级权限并授予该用户某些功能。如果用户与登录的用户相同,我也可以检查盐,避免黑客等......
我的问题如下。如果用户创建新帐户。并使用他的帐户登录,盐系统对他来说没问题,因此他将通过该站点旅行,但他的 id 会有点低,因此他将无法获得所有功能。但!如果用户明白我正在检查他的 id 以了解他是谁,他可以在登录后以某种方式给服务器不同的 session['id'] 吗?例如等级高的用户,并获得所有奖金? .因为我做了会话
ini_set('session.use_only_cookies', true);
session_start();
所以可能所有会话数据都将在他的计算机上,对吗? 那么有可能吗?
已解决
【问题讨论】: