Hej!
Jag har en moderatorfunktion och för att man skall få access till denna måste ett databasfält innehålla användarens ID. Denna kollar alltså:
<%
If Session("ID")=RecSet("ID") Then
' Tillåt se moderatorsidan
End If
%>
Men jag har nu fått höra att sessionsvariabler lagras även i klientens dator. Kan han under tiden han är inloggad bara ändra Session("ID") till ett ID som han vet tillhör en moderator och sedan få access till databasen?
Eller? :OO
Jag har inte sagt att din kodning är 100% säker, men det går inte ändra en session allt för enkelt. Säkerhetsbrister ligger snarare i defekter hos kodaren/applicationen, än i själva användandet av sessions.
Det räcker oftast med en sessions-variabel enligt mig. Och den är en sträng som innehåller två integervärden som säger vilken nivå användarens rättigheter är på (om man nu har några sådana) samt vilket userId användaren har.
Alltså borde strängen se ut ungefär som nåt sånt här:
session("user") = rs("usrRattighet") & "_" & rs("usrUserId")
'strängen är alltså t.ex. [red]2_346[/red].
Skapa sedan en funktion som du kan inkludera på alla sidor för att få ut värdet till två variablar.