【发布时间】:2012-11-07 05:47:57
【问题描述】:
所以基本上我想知道我使用 Session 变量的方式有多安全。
我有一个登录表单,用户输入他的用户名/密码,它被参数化然后查询,如果用户名/密码存在,则从 db 表返回一个用户 ID。这对每个用户来说都是独一无二的。
当我有这个值时,我想知道这种方式是否是在会话变量 uID 中存储用户 ID 的安全方式?反正我就是这么干的,
Session["uID"] = (int)dt.DefaultView[0]["userID"];
FormsAuthentication.RedirectFromLoginPage(username.Text, false);
Response.Redirect("userPage.aspx", false);
然后页面被重定向到另一个页面,我使用会话变量从数据库中获取用户表。
提前感谢您的反馈
【问题讨论】:
-
窃取别人的会话比从自己的会话中提取服务器端信息要容易得多。