Hej,
Eftersom jag är ny och "grön" härinne så ber jag om ursäkt om nedanstående fråga kanske gäller något självklart, men hoppas på lite hjälp.
Jag bygger en hemsida med egenutvecklad medlemshantering. Nyligen upptäckte jag att google har cachat sidor som normalt endast jag ska kunna se som inloggad. Eftersom jag använder sessions och registrerar även sökmotorernas "beteende" på siten så såg jag att de hade ett session-id i länken.
Jag har kollat koden nu och lagt in en lite extra kontroller men vet fortfarande inte hur Google fått tag på en session med min privata accessrättighet.
Ledtrådar:
- Det skedde när jag inte hade någon robots.txt + hade metataggar för "index, follow" alltid på.
- Det är möjligt att tempkatalogen för sessionfiler dels var "oskyddad" (med läs och skrivrättigheter för alla samt saknade en fil index.php som begränsar möjligheten att lista katalogen, men rotkatalogen borde ej ha kunnat listas och tempkatalogerna hade inga standardnamn.
- (Sidan var vid tillfället skyddad mot SQL-injection)
Kan något av ovan ha orsakat läckan?
Vad bör man göra för att undvika detta (utan att implementera SSL)?