【发布时间】:2016-06-28 16:38:09
【问题描述】:
this website 建议,为了实现强大的注销功能,您必须将会话 ID 标记为过时。
我想知道你究竟会如何做到这一点?我已经包含了session_regenerate_id(true),但我不确定这是否会将会话 ID 标记为过时。
当提交索引页面上的注销表单时,它们会被发送回登录页面:
登录页面:
if(isset($_POST["log_out"]) && ($_POST["log_out"] == '1')) {
//this means we have come from another page after pressing the log out button
//so therefore we remove session variables and destroy session
//The logout function on your website should mark session IDs as obsolete.
session_regenerate_id(true); //is this right????????
session_unset();
session_destroy();
$loginMessage = "You have been logged out";
}
索引页面注销表单:
<form id="form-log-out" name="form-log-out" method="post" action="login.php" onsubmit="return confirmLogOut()">
<input name="log_out" type="hidden" value="1"/>
<input type="submit" class="button_style" value="Log Out" />
</form>
【问题讨论】:
标签: php security session login