PHP 板


LINE

看板 PHP  RSS
听过有网站直接在 Session存一个值就表示登入中 例如:Login=ok,user=admin 真的安全吗? 虽然说session是伺服器端而且有加密 … 不过另一种做法 在session 存登入资讯或token 每个页面都做验证 这样感觉很吃资料库跟系统的效能 Orz 请各位前辈指教 -- Sent from my Android --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 118.160.222.125
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/PHP/M.1421629345.A.081.html ※ 编辑: hareion08 (118.160.222.125), 01/19/2015 09:03:13
1F:推 LaPass: 安全,一般人没办法直接拿到session 01/19 10:11
2F:→ LaPass: 那种状况下,入侵的方式是拿到COOKIES 01/19 10:12
了解~感谢!
3F:→ MOONRAKER: 验证很简单,存一些uid之类的资讯,再存一个hash 01/19 10:24
4F:→ MOONRAKER: hash内容包括一个密钥,不存在session里 01/19 10:25
5F:→ MOONRAKER: 验证时取出资讯,跟密钥再hash一次,看有没有符合 01/19 10:26
6F:→ MOONRAKER: 这样就不牵涉资料库。就算每页都要对资料库检查权限那 01/19 10:30
7F:→ MOONRAKER: 也可以用cache和其他手段来缓和。 01/19 10:30
我是用Codeigniter当Framework 不知道他本身是不是本来就有hash session? 是的话,那我真的担心太多了XD ※ 编辑: hareion08 (140.112.50.144), 01/19/2015 10:40:51
8F:→ MOONRAKER: 你用CI可能反而要小心一点 CI改用cookie来模拟session 01/19 10:54
9F:→ MOONRAKER: 而且除非你用一些third-party的login plugin 他并没有 01/19 10:57
10F:→ MOONRAKER: 内建的机制特别做每一页的hash validation 01/19 10:57
11F:→ MOONRAKER: 有写好的library可以直接把CI的cookie-based session 01/19 10:58
12F:→ MOONRAKER: 换回php native session 至少可以保证一定存在server上 01/19 10:59
13F:→ MOONRAKER: 可以找一找 然後把system/libraries/Session.php换掉 01/19 11:00
已替换( http://ppt.cc/~YsH ),感谢提醒 然後再自己写个hash validation巩固安全! ※ 编辑: hareion08 (140.112.50.144), 01/19/2015 11:13:51 ※ 编辑: hareion08 (140.112.50.144), 01/19/2015 11:14:13







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:Soft_Job站内搜寻

TOP