webForumDet fria alternativet

Säkerhet - Vad blir bäst?

PHP

2 svar · 410 visningar · startad av aasah

Medlem sedan mars 20034 471 inlägg
Frågan#1

Låt oss säga att jag har en databasstruktur enligt följande:
User ((Uid), Uname, ..... UGrId)
UserGroup ((UGrId), Ugroup)
Exempel på värden i UserGroup: (1, Medlem; 2, Moderator; 3, Admin)

Då kan jag använda UGrId för att bestämma om en viss inloggad person får se en sida eller inte. Tex kan man se adminsidor om (UGrId == 3). Då är frågan:

Är det (tillräckligt) säkert att lagra UGrId i sessionen tillsammans med Uid, eller är det bättre att lagra bara Uid och låta varje adminsida köra ett databas-anrop och kolla vad det Uid:t har för UGrId? :q

Medlem sedan juni 20001 251 inlägg
#2

Det är varken mer eller mindre säkert att lagra det i en session. (Lyckas de knycka/ändra sessionerna kan de ju komma åt adminrättigheter iaf). Enda nackdelen jag kan se är om du vill ta bort/ändra rättigheter för en användare under en session, då måste du ändra sessionen med.

Medlem sedan mars 20034 471 inlägg
#3

Det var ju onekligen bra argument! :birp Tack för synpunkten!

261 ms totalt · 4 externa anrop · v20260731065814-full.e96017d9
127 ms — deklarationer (db)
0 ms — hämta statistik (cache)
131 ms — hämta tråd, inlägg och bilagor (db)
124 ms — ändringar (db)