---
title: "Loginproblem - Sessioner och IP"
type: "forum-thread"
url: "https://www.webforum.nu/amne/php/131925-loginproblem-sessioner-och-ip/page2"
topic: "PHP"
topic_url: "https://www.webforum.nu/amne/php"
author: "aasah"
published: "2005-07-27T12:27:46.000Z"
updated: "2005-08-02T21:22:41.000Z"
replies: 23
views: 1335
page: 2
pages: 2
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/php/131925-loginproblem-sessioner-och-ip"
---

# Loginproblem - Sessioner och IP

_Sida 2 av 2._

## #21 — Tinwëlint, 2005-08-01T13:11Z

Tack för det Matte.

Permalänk: https://www.webforum.nu/p/1649954

## #22 — aasah, 2005-08-01T14:01Z

Men det faktum att det är servern som skickar själva nyckeln till sessionsinfon betyder väl att det är hemskt svårt att veta om denna info är krypterad eller ej? Eller? Kan man som webbutvecklare undersöka detta på något sätt? Spelar det eg någon roll? 

Om någon kapar ens session så har de ju i vilket fall som helst den korrekta kodningen? Eller?

**Apropå kapade sessioner**
Finns det något sätt att se till så att en sessionsvariabel aldrig accepteras om referern inte kommer från den egna domänen? Och även om det finns så är det väl ingen bra lösning med tanke på brandväggar som inte skickar referer info? Eller?

Permalänk: https://www.webforum.nu/p/1649964

## #23 — Matte, 2005-08-01T14:46Z

Jag förstår inte vad du menar med krypterad i samband med en session.

När en användare anropar en sida med session_start() kollas på servern om användaren även hade en cookie med sessionsid.
Fanns ingen sådan cookie, och *session.use_trans_sid* är satt, kollas om sessionsid finns i URL-en typ sida.php?PHPSESSID=f5d38c036f073da81d6c3a40bcb42ec2.
Är något av dessa villkor uppfyllda så hämtas information från en sessionsfil som har sessionsid:t i sitt namn.
Är inte villkoren uppfyllda, eller sessionsfil saknas, kommer en ny session att skapas, med en ny sessionsfil.

För att kapa en session måste man alltså ha tag på ett sessionsid till en session som just nu är aktiv/existerar på servern, och därifrån skapa en giltig cookie/URL.
En sessionscookie är alltid knuten till en viss domän.

På en illa konfigurerad server kan det dessutom vara så att man har tillgång till temp-katalogen där sessionsfilerna ligger, och då kan vem som helst som har ett konto på servern komma åt sessionsid/sessionsfiler.

Permalänk: https://www.webforum.nu/p/1649976

## #24 — aasah, 2005-08-02T21:22Z

Det jag menade hade att göra med kommentarer högre upp som jag nog missförstod.

Hur som helst, tack för infon, Matte! :)

Permalänk: https://www.webforum.nu/p/1653437

---

Tråden på webben: https://www.webforum.nu/amne/php/131925-loginproblem-sessioner-och-ip/page2  
Föregående sida: https://www.webforum.nu/amne/php/131925-loginproblem-sessioner-och-ip.md
