Eug*_*eck 16
让我们从好消息开始:$_SESSION默认情况下,数组是完全不可见的,并且可由客户端操作:它存在于服务器上,仅存在于服务器上,在执行环境中,不对客户端开放.
现在回到原点:很容易让你的PHP代码"几乎正确",从而在服务器看到的客户端和会话之间打开一扇门.除此之外,窃取客户端会话(包括cookie)非常容易.
我推荐一些已被证明非常有效的缓解措施:
$loggedin=($_SESSION['cookie']==$_COOKIE['session']).这使得攻击者需要:cookie和会话ID.| 归档时间: |
|
| 查看次数: |
9850 次 |
| 最近记录: |