【发布时间】:2014-07-15 17:09:16
【问题描述】:
我知道关于 cookie 主题的大帖子,但我仍然有一些关于实现的不清楚的问题。我的想法是:
在我的数据库中,我为每个用户保存了一个cookie_token,它是在创建帐户时随机生成的。只是一个随机的 SHA1,或者可能是他的 BCRYPT 的更改后的 HASH。
那么我的登录逻辑是:
如果用户访问私人网站
- 会话
LoggedIn是真的吗?- 是:一切正常,停止进一步检查
- 否:继续 2。
- 如果具有其 ID 的用户具有与保存在其 cookie 中的相同令牌,则查询 DB。
- 如果是,请设置 LoggedIn cookie
- 重定向。
但我也读过所谓的series_identifier,但我无法弄清楚这到底是什么。据我了解,每次用户创建新会话或类似的东西时,它都会以某种方式发生变化,但我不确定如何实现这一点。谁能给我一个建议如何做到这一点,或者可能是其他方法来提高 cookie/登录过程的安全性?
最好的问候, 迈克尔
【问题讨论】:
-
拍摄cookie很浪费
-
这是什么意思?
-
我建议为每次登录重新生成 cookie_token。您需要跟踪每个用户的所有有效 cookie_tokens。 -- 但这比拥有一个静态 cookie 哈希值要好。
-
啊,好吧,也许是一个静态令牌,并且每次登录时都会重新生成一个,以确保没有人在公共计算机上偷懒或忘记注销?
标签: php security session cookies