【发布时间】:2015-03-31 15:00:16
【问题描述】:
我们目前正在使用自定义登录系统,该系统在一个站点的数据库中设置哈希,然后当用户在域和子域之间转移时,它会登录。它并不总是让用户登录,所以他们单击登录链接/按钮,它会将他们带到登录,如果他们有会话,则会加载它,否则会显示登录页面。
我们希望摆脱这种情况并使用更好的东西。使用 php 有 session_set_cookie_params,我们想知道这是否安全?
session_set_cookie_params(3600, "/", ".example.com");
如果这不是跨多个域使用会话的好方法,那么更好的方法是什么?
我们还有一些使用自己的登录系统的子域,其中同一用户在该系统上具有不同的用户名/密码,这/那会是一个问题吗?我们认为两个不同的人可能有相同的会话 ID 将两个不同的人登录到同一个帐户,因为他们管理自己的会话。
【问题讨论】:
-
保护/来自什么?安全不是营销表上的清单。你不能像在食物上撒盐一样,通过撒上一点代码来神奇地使某些东西“安全”。
-
我认为主要是用户 A 以用户 B 身份登录,而且我正在阅读一篇说 Don't Share With Sub域,但他们从未说明原因。
标签: php session session-cookies