【问题标题】:Is it safe to keep the user password hash on session ? PHP在 session 上保留用户密码哈希是否安全? PHP
【发布时间】:2010-12-15 15:07:45
【问题描述】:

在会话中保留用户密码散列例如 md5 是否安全?

更新:我想使用此哈希进一步授权询问用户密码的 ajax 请求,我也有一个密钥,但我也必须检查密码。

【问题讨论】:

  • 为什么需要在会话中保留这些信息?用户通过身份验证后,您无需重新验证他的身份。

标签: php security session


【解决方案1】:

它应该是安全的,因为客户端只能访问他自己的会话值。但你应该:

  1. 确保客户端无法访问它
  2. 使用其他加密,我认为 md5 不安全,最好使用 SHA-512 或 something else

但最重要的是:您真的需要会话中的哈希吗?如果用户已通过身份验证,他将始终收到相同的会话(如果您的服务器配置正确)。如果你担心session hijacking,那你就走错路了。

【讨论】:

    【解决方案2】:

    您必须记住一件事,会话通常存储在运行服务器的硬盘驱动器上。如果有人可以未经授权访问您服务器上的任何文件,则这些哈希值可能会被泄露。

    这种风险是否可以接受,取决于您正在开发什么。

    【讨论】:

    • 他从哪里得到密码哈希?也必须来自服务器硬盘。 :)
    • @VOX 通常密码散列存储在数据库中,我可以假设它位于对它的访问更受限的其他服务器上。如果他的数据库位于同一台服务器上,那也是另一个问题。
    猜你喜欢
    • 1970-01-01
    • 2010-09-28
    • 1970-01-01
    相关资源
    最近更新 更多