我們目前正在使用一個自定義登錄系統,它在一個站點的數據庫中設置一個散列,然後當用戶在域和子域之間進行傳輸時,它將它們登錄進來。它並不總是將用戶登錄,因此他們點擊在登錄鏈接/按鈕上,它將他們帶到登錄頁面,如果他們有會話,則會加載它,否則會顯示登錄頁面。session_set_cookie_params是否安全?
我們想擺脫這種情況,並使用更好的東西。用php有session_set_cookie_params
,我們想知道這是安全的嗎?
session_set_cookie_params(3600, "/", ".example.com");
如果這不是跨多個域使用會話的好方法,那麼更好的方法是什麼?
我們也有一些子域使用他們自己的登錄系統,其中同一用戶在該系統上有不同的用戶名/密碼,這會是一個問題嗎?我們覺得有可能兩個不同的人可以擁有相同的會話ID,並將兩個不同的人登錄到同一個帳戶,因爲他們管理着自己的會話。
安全的/從什麼?安全不是營銷表上的核對清單。你不能僅僅通過在食物上撒鹽一些代碼來神奇地製造一些「安全」的東西。 – 2015-03-31 15:04:01
我認爲主要是用戶** A **作爲用戶登錄** B **我也是閱讀一篇博客說**不要與子域**分享,但他們從來沒有說過爲什麼。 – 2015-03-31 15:06:27