PHP會(huì)話變量有多安全?我有一個(gè)登錄腳本,用于根據(jù)“用戶”表中的數(shù)據(jù)驗(yàn)證用戶名/密碼。此外,我有一個(gè)'角色'表,指定給定用戶的訪問級(jí)別。假設(shè)我使用的是安全登錄腳本,那么在成功登錄時(shí),是否存在任何安全漏洞,只需在“角色”表中執(zhí)行其他查詢以發(fā)現(xiàn)用戶的授權(quán)級(jí)別并將其存儲(chǔ)到會(huì)話變量中?這個(gè)想法就是在具有混合權(quán)限的任何頁面上,我可以簡(jiǎn)單地查詢會(huì)話變量以發(fā)現(xiàn)登錄用戶的授權(quán)級(jí)別。
3 回答

達(dá)令說
TA貢獻(xiàn)1821條經(jīng)驗(yàn) 獲得超6個(gè)贊
只有在服務(wù)器上執(zhí)行的腳本才能訪問_SESSION數(shù)組。如果定義會(huì)話cookie的范圍,甚至可以將其限制為特定目錄。除了你之外,有人可以獲得會(huì)話數(shù)據(jù)的唯一方法是將一些PHP代碼注入到你的一個(gè)頁面中。
對(duì)于您正在使用的系統(tǒng),這是可以接受的并且是保存數(shù)據(jù)庫調(diào)用的好方法,但請(qǐng)記住,它將要求用戶注銷并再次登錄以應(yīng)用任何授權(quán)更改。因此,如果您想要鎖定帳戶并且該用戶已經(jīng)登錄,則您不能。
- 3 回答
- 0 關(guān)注
- 516 瀏覽
添加回答
舉報(bào)
0/150
提交
取消