【发布时间】:2013-12-21 10:34:40
【问题描述】:
当用户登录我的网站时,他们的数据通过单独的页面传递,即他们登录 login.php 页面,但数据在 login.inc.php 上检索/存储/验证等。所以用户永远不会看到这个页面,之后他们会直接转到他们的个人资料页面。
- login.php 应该使用 HTTPS 还是
login.inc.php页面?如果是,为什么,如果不是,为什么不呢? - 所有数据都通过 POST 从表单发送,我使用
$mysqli->real_escape_string,准备好的语句并使用hash_hmac对密码进行哈希处理。如果我使用 HTTPS,这些步骤是否必要? - 如果不是,我应该实施哪些其他安全功能?
【问题讨论】: