【发布时间】:2012-04-27 06:27:50
【问题描述】:
我主要是一名 C++ 程序员,但我正在尝试学习一些 PHP。
显然,实现网络用户会话的方法是使用 $_SESSION 变量将用户的登录 ID 存储在 cookie 中。
难道不能让某人仅仅修改他们的 cookie、赋予他们不同的权限或以不同的用户身份登录吗?
似乎这种身份验证机制只是让用户将他们的 ID 存储在一个文件中 - 然后只是相信他们不会更改它。
有什么东西可以防止这种情况发生吗?
谢谢!
【问题讨论】:
-
关于这个话题有整本书。
标签: php session-cookies