webForumDet fria alternativet

Är detta tillräcklig sessionsäkerhet?

PHP

2 svar · 320 visningar · startad av bassebhu

Medlem sedan nov. 20016 480 inlägg
Frågan#1

Hej alla glada!

Har ett inloggningssystem som när man loggar in sätter:

$_SESSION['user']['id'] = $row->u_id;
$_SESSION['user']['name'] = $row->u_name;

Och sedan på alla skyddade hemsidor kör:

if(!isset($_SESSION['user'])) {

	header("location: login.php?noSession");
	exit;

}

Jag har försökt att slimma ned det så mycket som möjligt, men det verkar nästan vara för simpelt för att vara säkert...

Synpunkter? Tack!

Medlem sedan nov. 20016 480 inlägg
#2

bump.

Medlem sedan mars 20034 471 inlägg
#3

Jag är ingen expert på säkerhet, så därför håller jag mig till givna råd. Och enligt dem bör man även lagra ip-nr och kolla att det ipnr som finns i SESSION motsvarar det ip-nr besökaren faktiskt har. På så sätt är det betydligt svårare för någon att ägna sig åt sessionskapning. Denna tråd diskuterar bl a nödvändigheten av ip-koll. Ev kan du ha någon glädje av det?

268 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
130 ms — deklarationer (db)
0 ms — hämta statistik (cache)
133 ms — hämta tråd, inlägg och bilagor (db)
132 ms — ändringar (db)