【发布时间】:2015-11-03 13:32:48
【问题描述】:
我有一个 Web 应用程序,我打算在其中为每个客户端提供自己的子域,例如 client1.myapp.com、client2.myapp.com 等。当用户登录时,我将他们的用户 ID 存储在会话变量中,如$_SESSION['user'] = 4; 设置$_SESSION['user'] 时,用户已登录并可以访问应用程序。由于用户 ID 仅在每个单独的客户端中是唯一的,因此我需要一种方法来阻止用户访问其他客户端的子域。我考虑过为此使用会话 cookie,但后来我发现 cookie 可以被黑客入侵。现在我正在考虑为每个客户分配一个唯一的客户 ID,并使用$_SESSION[$clientID]['user'] 而不是$_SESSION['user']。这是解决问题的安全方法吗?我还有哪些其他选择?
【问题讨论】: