【问题标题】:is this approach to session management/authentication good?这种会话管理/身份验证方法好吗?
【发布时间】:2012-08-31 03:12:51
【问题描述】:

当用户登录时,随机会话 ID 会生成并存储在他们的数据库表行和会话变量中。在访问站点的任何经过身份验证的部分之前,会检查存储在会话变量中的会话 ID 是否与用户表行中的相同。
我的问题是,这比在会话变量中设置一个布尔标志更安全吗?

谢谢

【问题讨论】:

  • 您存储在会话字典中的会话变量是一个简单的内存字典,在通过来自客户端的 HTTP cookie 接收到会话 ID 时设置。那个会话 id 已经随机生成了一个很大的密钥空间,否则用户将能够猜到对方的会话 id,这样你生成一个新的会话 id 完全是浪费和不必要的。让 PHP 和您获得的任何框架来处理身份验证。确保使用 HTTPS 对传输进行加密,这样您就足够安全了。

标签: php session authentication


【解决方案1】:

稍微安全一点。现在,攻击者必须能够读取您与客户的通信的某些部分(例如,坐在他们的办公室外面用 WiFi 嗅探器,或者在 Mc Donald's 的下一张桌子,或者在他们旁边的公共汽车上)。

不过,这仍然不是一个特别好的主意。谷歌“重放攻击”,对于初学者......

【讨论】:

  • MITM 攻击并非特定于 authentication 协议,而是传输安全性,因此您的回答没有多大意义。
猜你喜欢
  • 2019-12-28
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2016-03-24
  • 2014-07-26
相关资源
最近更新 更多