【发布时间】:2010-12-10 16:44:20
【问题描述】:
我正在寻找有关如何使用 Cookie 最好地将身份验证与 PHP 结合的提示和想法。
每个 php 脚本是否应该检查 cookie 值以确定用户是否仍然登录?是否应该有一个脚本来执行此检查并从其他每个脚本中包含该脚本? php可以从文件系统的不同深度看到cookie值吗?
喜欢:blahblahblah.com/ 和 blahblahblah.com/login/
他们都可以读取 cookie 吗?
一篇帖子有很多问题,但谢谢!
【问题讨论】:
-
安全是一个领域,如果你不得不问,你没有足够的经验来自己构建它。您将不可避免地制造某种漏洞,并最终为此付出代价。那里有不错的身份验证库,由对手头的安全问题有深刻理解的人编写。选择一个并使用它。
-
如果它不是一个关键应用程序,那么从头开始构建身份验证可能会很有指导意义。 - 但是,由于那里有许多好的框架(Zend Framework、Symfony、CakePHP),如果您不重新发明轮子并自己做所有事情,您将获得更好的结果。
-
感谢大家的回答。非常有帮助。我正在使用 php 会话来保存表单输入值,并有一个破坏会话的“重新开始”脚本。这就是为什么我希望使用 cookie 进行身份验证而不是 php 的会话。但是根据对这个线程的响应,我需要在服务器端保持身份验证。并感谢 php 框架参考。我使用了一些但没有使用 Symfony 或 CakePHP。打算试试看。
-
您应该尽可能重用现有的身份验证框架,因为它确实很复杂。例如,看看github.com/delight-im/PHP-Auth
标签: php authentication cookies