【发布时间】:2017-08-09 14:57:06
【问题描述】:
我正在开发一个登录系统,一旦用户登录,它就会为用户创建一个会话。我正在尝试使系统尽可能安全。我发现一些资源声称session_start() 本身是不安全的,并建议采取额外措施来保护它。请参阅:How to create bulletproof sessions 和 Secure login system with PHP and MySQL。我玩过 WireShark,发现当我使用 HTTP 连接时找到登录凭据(通过 POST 发送)和 cookie 是多么容易。我让网站自动重定向到 HTTPS,现在我找不到凭据(旁注:“加密握手”是什么意思?)。我看到了this 的帖子,上面写着
没有安全 cookie 之类的东西,除非它仅通过 SSL 传输。
所以这让我认为使用 HTTPS 就足以实现安全的登录系统。使用session_start() 并且只有在我使用HTTPS 连接后才安全,还是需要添加进一步的安全措施?
【问题讨论】:
标签: php security session cookies https