会话暴力强迫

R72*_*R72 7 security authentication session codeigniter brute-force

暴力会议有多可行?

我目前正在使用CodeIgniter数据库会话,它不使用本机PHP会话 - 会话cookie加密和用户代理匹配已打开.

假设我将会话过期时间设置为4个月,是否有人可以通过会话ID来强制执行?不仅要接管会话,还要大量删除帐户中的内容,导致一般混乱等(CI的CSRF保护已打开)

我想给大多数用户一个持久的会话ID,匿名用户被赋予注册用户的大部分功能,比如喜欢的东西 - 类似于StackOverflow.

jon*_*ohn 1

Codeigniter 会话使用本机 php 会话(无论是数据库还是其他方式),因此您可以使用文件中提供的加密密钥打开会话加密,config.php这将有助于解决您的安全问题...