【发布时间】:2011-09-22 13:47:55
【问题描述】:
假设您有一个具有信用卡支付功能的购物应用程序。用户登录并开始购物。是否可以在用户登录后立即从数据库中获取他的信用卡号和密码并将它们保存到会话变量中,以消除在用户完成付款的后续步骤中对未来 SQL 查询的需要?
请在以下情况下描述:
a) 连接不安全
b) 连接是在 SSL 安全下建立的
上面的信用卡申请就是一个例子。我想深入了解会话变量的安全性。
【问题讨论】:
-
会话存储在您的主机上。这确实像一个学校项目。
-
我知道,连接、cookie 等呢?这不是学校项目,我正在尝试了解会话变量的安全级别。
-
cookies 不是会话
-
将抄送信息存储在数据库中本身就是一个很大的安全问题。
-
为什么还要在会话中存储密码?为什么你还要存储密码?你只需要存储它的哈希值来验证它。
标签: php session security session-variables