【发布时间】:2019-06-05 11:54:55
【问题描述】:
好的,我知道通过猜测成功地欺骗 PHPSESSID 不是一个可能的攻击媒介,即使对于一个非常繁忙的站点也是如此。
但我想知道 PHP 是否有任何措施通过识别 PHPSESSID 不存在的请求来阻止暴力猜测。
如果没有,是否有任何 PHP 函数可用于识别由于 PHPSESSID 错误而被拒绝的会话启动?
或者这些攻击的可能性很小以至于没有必要采取这些措施?
【问题讨论】:
-
这可能是您使用fail2ban 规则而不是在应用程序逻辑中解决的问题。