我讀了關於stackoverflow的會話和安全問題,以及其他內容。我想我知道答案,但我想用一個簡單的問題來證實它 - 安全性太重要了。
猜想:我的黑帽子網站訪問者不能直接訪問他的$ _SESSION內容。
就是我的服務器執行
$_SESSION['myuserprivilege']='user' ;
我可以假設,即使是最聰明的入侵者無法以某種方式發現即使是我的代碼這樣做,詢問一下我的PHP程序中設置了服務器$ _SESSION後(密鑰和內容)或(更糟糕的)工程師$_SESSION['myuserprivilege'] = 'admin'
。只有我自己的服務器PHP代碼可以這樣做。
我仍然必須擔心黑客可以竊取不同管理員用戶的cookie(=> https和會話輪換)。但這是一個不同的問題。
是否正確?
鑑於我如何解釋我的最終問題,我認爲答案從*開始,你是正確的*然後。你可以請添加它在頂部,所以我可以標記它的答案? –
我在底部添加了最終答案,好嗎? –