小智 49
在$ _SESSION变量中存储变量有两个"不安全"的潜力.
Yah*_*hel 12
PHP Session的工作原理是将PHPSESSID
cookie 存储在最终用户的计算机上,该计算机充当基于服务器的会话信息的访问密钥.该cookie值是一个散列字符串(其安全性取决于您的PHP设置),用于将特定浏览器链接到您设置的特定会话值.
那个字符串看起来像b420803490a9f0fe8d6a80657fec3160
.因此,最终用户可以更改该字符串,但随后它们的会话将变为无效,因为它几乎肯定不会与PHP存储的那个匹配,并且它们将无法访问数据.
正如其他人所提到的那样,存在一种风险,即某人PHPSESSID
被暴露,而人们则利用这种风险劫持其他人的会话.