【发布时间】:2012-08-31 03:12:51
【问题描述】:
当用户登录时,随机会话 ID 会生成并存储在他们的数据库表行和会话变量中。在访问站点的任何经过身份验证的部分之前,会检查存储在会话变量中的会话 ID 是否与用户表行中的相同。
我的问题是,这比在会话变量中设置一个布尔标志更安全吗?
谢谢
【问题讨论】:
-
您存储在会话字典中的会话变量是一个简单的内存字典,在通过来自客户端的 HTTP cookie 接收到会话 ID 时设置。那个会话 id 已经随机生成了一个很大的密钥空间,否则用户将能够猜到对方的会话 id,这样你生成一个新的会话 id 完全是浪费和不必要的。让 PHP 和您获得的任何框架来处理身份验证。确保使用 HTTPS 对传输进行加密,这样您就足够安全了。
标签: php session authentication