【发布时间】:2011-08-09 03:00:38
【问题描述】:
我想知道在会话中存储用户 ID 有什么风险?
然后简单地做一个
if(isset($_SESSION['user_id'])){
login_user($_SESSION['user_id]);
}
会话是否足够加密以至于我们不必担心对它们进行哈希处理? 有人能够更改其 ID 的可能性有多大?
【问题讨论】:
-
值得注意的是,如果用户有合适的插件(我使用 Web Developer for Firefox),他们可以看到他们自己的会话信息。此外,您在 login_user 调用中缺少第二个 '
-
@DaOgre Session info !== cookie info
-
非常好@deceze。我快速检查并看到会话 ID 已存储,并进行了一些快速(和错误)的心理飞跃。谢谢你的收获